Chèn lệnh trong GlobalProtect của Palo Alto Networks PAN-OS cho phép thực thi mã với quyền root

Lỗ hổng CVE-2024-3400 là gì?

Lỗ hổng CVE-2024-3400 là lỗ hổng thuộc các loại Improper Neutralization of Special Elements used in a Command ('Command Injection') và Improper Input Validation, ảnh hưởng tới PAN-OS. Lỗ hổng này được xếp hạng ở mức Nghiêm trọng, với điểm CVSS 10. Lỗ hổng này đã được ghi nhận khai thác trong thực tế.

Xác minh để tiếp tục phân tích

Bước xác minh ngắn giúp bảo vệ nguồn lỗ hổng và hạn chế việc gọi AI tự động.

Giới thiệu chung

Dữ liệu gốc

Một lỗ hổng chèn lệnh do khả năng tạo tệp tùy ý trong tính năng GlobalProtect của phần mềm PAN-OS của Palo Alto Networks, áp dụng cho các phiên bản PAN-OS cụ thể và những cấu hình tính năng riêng biệt, có thể cho phép kẻ tấn công chưa được xác thực thực thi mã tùy ý với quyền root trên firewall. Cloud NGFW, các thiết bị Panorama và Prisma Access không bị ảnh hưởng bởi lỗ hổng này.

Sản phẩm và phạm vi ảnh hưởng

Phạm vi bị ảnh hưởng được xác nhận gồm các firewall PAN-OS có cấu hình GlobalProtect gateway, GlobalProtect portal hoặc cả hai:

  • PAN-OS 10.2, bắt đầu từ 10.2.0 và thấp hơn 10.2.9-h1, ở trạng thái affected. Bản sửa lỗi chính là 10.2.9-h1; các hotfix bổ sung được Palo Alto Networks công bố cho các maintenance release khác được nêu trong phần Remediation.
  • PAN-OS 11.0, bắt đầu từ 11.0.0 và thấp hơn 11.0.4-h1, ở trạng thái affected. Bản sửa lỗi chính là 11.0.4-h1.
  • PAN-OS 11.1, bắt đầu từ 11.1.0 và thấp hơn 11.1.2-h3, ở trạng thái affected. Bản sửa lỗi chính là 11.1.2-h3.
  • Cloud NGFW managed services, Panorama appliances và Prisma Access được xác định là không bị ảnh hưởng. Tuy nhiên, VM-Series do khách hàng tự quản lý trong cloud có thể bị ảnh hưởng nếu đáp ứng phiên bản PAN-OS và cấu hình GlobalProtect tương ứng.
  • Thông báo của Palo Alto Networks liệt kê PAN-OS 10.1, 10.0 và 9.1 là không bị ảnh hưởng. Các triển khai hoặc nhánh khác chưa được xác nhận trong dữ liệu này không nên được xem là an toàn chỉ dựa trên việc chúng không xuất hiện trong danh sách affected.

Chi tiết kỹ thuật

Lỗ hổng nằm trong tính năng GlobalProtect của PAN-OS và kết hợp hai vấn đề: tạo tệp tùy ý và chèn lệnh hệ điều hành. Palo Alto Networks cho biết session ID không được kiểm tra đầy đủ trước khi lưu trữ, còn phần mã cho phép chèn lệnh đã được viết lại bằng các biện pháp defensive programming trong bản sửa lỗi. Dữ liệu do kẻ tấn công kiểm soát có thể đi qua luồng xử lý GlobalProtect trên firewall được cấu hình làm GlobalProtect gateway hoặc portal, sau đó dẫn đến thực thi lệnh mà không cần xác thực. Kết quả được xác nhận là thực thi mã tùy ý với quyền root trên firewall, từ đó có thể tạo shell, tải công cụ hoặc truy cập dữ liệu cấu hình. Chi tiết đầy đủ về định dạng request và toàn bộ call chain nội bộ không được công bố trong các bằng chứng đã kiểm tra.

Khả năng khai thác

Lỗ hổng có thể bị khai thác từ xa qua mạng thông qua GlobalProtect gateway hoặc portal, không yêu cầu xác thực và không yêu cầu người dùng tương tác; hồ sơ chuẩn hóa cũng xác định độ phức tạp khai thác là thấp. Đây là lỗ hổng đã bị khai thác trong thực tế, và proof of concept đã được công bố bởi bên thứ ba. Unit 42 theo dõi hoạt động khai thác ban đầu dưới tên Operation MidnightEclipse, còn Volexity quy hoạt động được quan sát cho tác nhân UTA0218. Các điều tra đã ghi nhận những lần kiểm tra khả năng khai thác bằng cách tạo tệp rỗng, cũng như các vụ xâm nhập có shell ngược, tải công cụ, lấy cấu hình firewall và di chuyển ngang trong mạng nạn nhân. Palo Alto Networks và Unit 42 từng cho biết họ chưa nhận thấy tại thời điểm các bản cập nhật đó việc sử dụng độc hại các kỹ thuật persistence sau khai thác có thể sống sót qua reset và upgrade, nhưng proof of concept cho các kỹ thuật này đã tồn tại.

Tác động kỹ thuật

Kẻ tấn công từ xa có thể đạt thực thi mã tùy ý với quyền root trên firewall mà không cần tài khoản hoặc tương tác của người dùng. Quyền này có thể cho phép đọc hoặc thay đổi cấu hình, tạo persistence, tải công cụ, thực hiện lệnh hệ điều hành và dùng firewall làm bàn đạp vào mạng nội bộ.

  • Tác động kỹ thuật bao gồm mất tính bí mật, toàn vẹn và khả dụng của firewall cùng dữ liệu mà firewall có thể truy cập.
  • Tác động có thể mở rộng sang các hệ thống khác nếu kẻ tấn công sử dụng thông tin cấu hình hoặc thông tin xác thực để di chuyển ngang.
  • Volexity đã quan sát việc lấy dữ liệu cấu hình và truy cập các tài nguyên nội bộ trong những vụ xâm nhập được điều tra.
  • Mức độ ảnh hưởng cụ thể của một thiết bị phụ thuộc vào việc khai thác có thành công hay không, dữ liệu có sẵn trên firewall và khả năng kẻ tấn công tiếp tục hoạt động sau lần thực thi đầu tiên.

Tác động đến tổ chức

Nếu bị khai thác, firewall biên có thể bị chiếm quyền root và trở thành điểm xuất phát để truy cập các tài sản phía sau nó. Các điều tra thực tế đã ghi nhận việc trích xuất dữ liệu cấu hình, tải công cụ, tạo shell ngược và di chuyển ngang tới hệ thống nội bộ.

  • Thông tin cấu hình, thông tin xác thực, secret hoặc dữ liệu nhạy cảm lưu trên firewall có thể bị lộ.
  • Kẻ tấn công có thể sử dụng firewall đã chiếm quyền để tiếp cận các hệ thống khác, làm tăng phạm vi sự cố vượt ra ngoài thiết bị VPN ban đầu.
  • Do firewall là thành phần kết nối biên, việc xử lý sự cố có thể yêu cầu cô lập thiết bị, thu thập forensic, thay đổi thông tin xác thực và phối hợp với Palo Alto Networks.
  • Bản vá hoặc chữ ký phòng vệ xử lý đường khai thác ban đầu nhưng không tự động khắc phục một thiết bị đã bị xâm nhập.

Cách khắc phục

  1. Nâng cấp ngay lên bản PAN-OS đã được sửa lỗi. Các bản sửa lỗi chính được xác nhận là PAN-OS 10.2.9-h1, PAN-OS 11.0.4-h1 và PAN-OS 11.1.2-h3. Thông báo của Palo Alto Networks cũng nêu rằng tất cả các bản PAN-OS về sau đã được sửa lỗi. Các hotfix bổ sung cho các maintenance release thường dùng gồm:
  • Nhánh PAN-OS 10.2: 10.2.9-h1, 10.2.8-h3, 10.2.7-h8, 10.2.6-h3, 10.2.5-h6, 10.2.4-h16, 10.2.3-h13, 10.2.2-h5, 10.2.1-h2 và 10.2.0-h3.
  • Nhánh PAN-OS 11.0: 11.0.4-h1, 11.0.4-h2, 11.0.3-h10, 11.0.2-h4, 11.0.1-h4 và 11.0.0-h3.
  • Nhánh PAN-OS 11.1: 11.1.2-h3, 11.1.1-h1 và 11.1.0-h3.
  1. Nếu chưa thể nâng cấp ngay, áp dụng biện pháp giảm thiểu đã được xác nhận. Khách hàng có subscription Threat Prevention có thể dùng Threat ID 95187, 9518995191, với Applications and Threats content version 8836-8695 hoặc mới hơn, đồng thời phải áp dụng vulnerability protection cho interface GlobalProtect. Đây là biện pháp giảm thiểu, không thay thế việc nâng cấp.

  2. Không dựa vào việc tắt device telemetry. Palo Alto Networks đã cập nhật hướng dẫn rằng telemetry không cần được bật để firewall bị phơi nhiễm, vì vậy tắt telemetry không còn là biện pháp giảm thiểu hiệu quả.

  3. Nếu có dấu hiệu khai thác hoặc nghi ngờ compromise, bảo toàn bằng chứng trước khi xử lý. Không tự ý wipe hoặc rebuild thiết bị trước khi thu thập log, Tech Support File và bằng chứng forensic. Liên hệ Palo Alto Networks Support hoặc TAC để được hướng dẫn điều tra và đánh giá nhu cầu enhanced factory reset. Các bản vá và mitigation không tự động khắc phục một compromise đã tồn tại.

  4. Mở rộng điều tra sang mạng nội bộ. Rà soát hoạt động lateral movement, xem xét thay đổi password và secret đã lưu trên firewall, đồng thời đánh giá các hệ thống có thể đã bị truy cập từ thiết bị GlobalProtect.

Cách phát hiện

Các bước kiểm tra nên tập trung vào cả mức độ phơi nhiễm và dấu hiệu thiết bị đã bị khai thác:

  • Kiểm kê mọi firewall chạy PAN-OS có bật GlobalProtect gateway hoặc portal, sau đó đối chiếu release đang chạy với các nhánh bị ảnh hưởng và bản sửa lỗi trong phần Affected Summary.
  • Trên firewall GlobalProtect, kiểm tra mp-log/gpsvc.log* bằng mẫu do Palo Alto Networks cung cấp:

grep pattern "failed to unmarshal session(.\+\.\/" mp-log gpsvc.log*

Nếu giá trị nằm giữa session() không giống GUID mà chứa đường dẫn tệp hoặc lệnh shell, cần xem đó là dấu hiệu nghi vấn và điều tra thêm cùng các chỉ báo khác.

  • Thu thập và bảo toàn Tech Support File, log liên quan, cùng bằng chứng forensic trước khi xóa, rebuild hoặc reset thiết bị. TSF có thể hỗ trợ phát hiện dấu vết của hoạt động thử khai thác hoặc xâm nhập.
  • Rà soát lưu lượng đi ra từ firewall, đặc biệt là các request HTTP trực tiếp tới IP để tải tệp bằng wget, kết nối SMB hoặc RDP bất thường tới nhiều hệ thống nội bộ, và việc truyền dữ liệu trình duyệt hoặc ntds.dit qua SMB. Đây là các mẫu đã được quan sát trong các vụ xâm nhập, không phải bằng chứng rằng mọi thiết bị có mẫu này đều đã bị khai thác.
  • Việc giám sát thêm hoạt động mạng bất thường là biện pháp phòng ngừa. Không nên kết luận thiết bị an toàn chỉ vì không tìm thấy log hoặc chỉ báo đã nêu.
Nguồn (14)
palo_alto (CNA)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan
CyStack VulnScan dashboard