Direct naar inhoud

PAN-OS GlobalProtect (CVE-2024-3400)

CVE-2024-3400CWE-77OWASP A03:2021CVSS 10.0Bijgewerkt 29 augustus 20261 min leestijd

CVE-2024-3400 is een commando-injectie in de GlobalProtect-gateway van PAN-OS. Een aanvaller zonder inloggegevens kon er commando's mee uitvoeren als root, op de firewall die het netwerk juist moest beschermen. De score is 10.0. De fout werd ruim twee weken vóór het advies al gericht misbruikt.

Kwetsbaar
PAN-OS 10.2, 11.0 en 11.1 met GlobalProtect-gateway en device telemetry ingeschakeld
Gepatcht in
PAN-OS 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 en latere hotfixes
Actief misbruikt
ja

In april 2024 bleek dat aanvallers al sinds eind maart binnenkwamen op firewalls van Palo Alto Networks. Ze gebruikten een fout in precies dat onderdeel dat organisaties gebruiken om medewerkers veilig van buitenaf te laten inloggen.

Wat is CVE-2024-3400

De GlobalProtect-gateway verwerkte een waarde uit een cookie zonder die te scheiden van de commando’s die het besturingssysteem eromheen uitvoerde. Een aanvaller die de juiste tekst in dat cookie zette, liet zijn eigen commando’s meelopen. Die commando’s draaiden als root, want zo draait de dienst op het apparaat.

Dit is remote code execution in zijn zuiverste vorm: geen account, geen interactie, volledige controle.

Wat de aanvallers deden

De onderzoekers die het ontdekten noemden de campagne Operation MidnightEclipse. De aanvallers schreven een script weg dat opdrachten uit de webserverlogs las en de uitvoer teruggaf in een bestand dat als legitiem onderdeel van het apparaat langskwam. Zo hadden ze een besturingskanaal dat in de gewone logs nauwelijks opviel.

Daarna volgde het gebruikelijke: configuratie uitlezen, inloggegevens verzamelen en van de firewall doorstappen naar het interne netwerk.

Waarom de rand van het netwerk steeds vaker het doelwit is

VPN-concentrators, firewalls en gateways hebben drie eigenschappen die aanvallers aantrekken. Ze staan altijd aan het internet, ze hebben veel rechten binnen het netwerk, en er draait vaak geen detectiesoftware op omdat het gesloten apparaten zijn. Een inbraak daar is daardoor moeilijker te zien dan een inbraak op een werkplek.

Wat u nu moet doen

  • Controleer of PAN-OS op 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 of hoger draait.
  • Zet beheerinterfaces van netwerkapparatuur nooit rechtstreeks aan het internet. Zie ook security misconfiguration.
  • Neem randapparatuur op in uw logverzameling. Als er niets van het apparaat wordt weggeschreven, ziet u een inbraak pas als iemand anders het merkt.
  • Ga er bij een kritieke fout in randapparatuur van uit dat er al misbruik is geweest en zoek daar actief naar, in plaats van alleen te patchen.

Bronnen

Veelgestelde vragen

Waarom is een lek in een firewall extra ernstig?

Een firewall staat per definitie aan het internet en ziet al het verkeer erachter. Wie er root op krijgt, zit niet aan de rand van het netwerk maar in de controlekamer ervan.

Was iedereen met PAN-OS kwetsbaar?

Nee. De combinatie van een ingeschakelde GlobalProtect-gateway en device telemetry was nodig. Dat maakte de groep kleiner, maar het waren wel juist de organisaties die het apparaat voor externe toegang gebruikten.

Is patchen genoeg geweest?

Alleen als er nog niet was ingebroken. Palo Alto raadde aan om na het patchen te controleren op sporen van misbruik, omdat een aanvaller die eerder binnenkwam zijn eigen toegang kan hebben achtergelaten.

Verwante artikelen

Druk op / om te zoeken · Esc