Palo Altos PAN-OS-System weist kritische Command-Injection-Schwachstelle auf
Picus Security hat die kritische CVE-2024-3400-Schwachstelle in Palo Altos PAN-OS analysiert, die es externen Angreifern ermöglicht, Befehle mit Root-Rechten auf Firewall-Geräten auszuführen.
Das Cybersicherheitsunternehmen Picus Security hat die kritische CVE-2024-3400-Schwachstelle im PAN-OS-Betriebssystem von Palo Alto Networks analysiert. Die im April 2024 bekannt gewordene Schwachstelle hat eine CVSS-Bewertung von 10.0 und wird somit als kritisch eingestuft. Sie ermöglicht es externen Angreifern, Befehle mit Root-Privilegien auf Netzwerkgeräten auszuführen.
Die Schwachstelle betrifft PAN-OS-Versionen, die in den Firewall-Appliances von Palo Alto eingesetzt werden. Angreifer können CVE-2024-3400 für initialen Zugriff, Persistenz, Datendiebstahl oder laterale Bewegungen in kompromittierten Netzwerken nutzen. Picus Security fordert Organisationen dringend auf, ihre anfällige PAN-OS-Software unverzüglich zu patchen.
Die Analyse zeigt, dass die Schwachstelle in der Telemetriefunktion des GlobalProtect-Moduls von PAN-OS liegt. Angreifer können manipulierte HTTP POST-Anfragen senden, die Befehle über den SESSID-Cookie enthalten. Diese Befehle werden auf Root-Ebene ausgeführt, was durch reale Angriffe des Bedrohungsakteurs UTA0218 bestätigt wurde, wie die Volexity-Forschung ergab.
Picus Security weist darauf hin, dass die Ausnutzung zu einer Command-Injection-Schwachstelle führen kann, die die Bereitstellung einer Python-basierten Backdoor namens UPSTYLE ermöglicht, welche für persistenten Zugriff genutzt wird. Das Unternehmen bietet Tools und Simulationen an, um Organisationen bei der Prüfung und Verbesserung ihrer Abwehrmaßnahmen gegen solche Bedrohungen zu unterstützen.