PAN-OS GlobalProtect (CVE-2024-3400)
CVE-2024-3400CWE-77OWASP A03:2021CVSS 10.0Bijgewerkt 1 oktober 20262 min leestijd
CVE-2024-3400 is een commando-injectie in de GlobalProtect-functie van PAN-OS, bereikbaar via een GlobalProtect-gateway of -portal. Een aanvaller zonder inloggegevens kon er commando's mee uitvoeren als root, op de firewall die het netwerk juist moest beschermen. De score is 10.0. De fout werd ruim twee weken vóór het advies al gericht misbruikt.
- Kwetsbaar
- PAN-OS 10.2, 11.0 en 11.1 met een GlobalProtect-gateway of GlobalProtect-portal (of beide) geconfigureerd; device telemetry hoeft niet ingeschakeld te zijn
- Gepatcht in
- PAN-OS 10.2.9-h1, 11.0.4-h1, 11.1.2-h3 en alle latere versies
- Actief misbruikt
- ja
In april 2024 bleek dat aanvallers al sinds eind maart binnenkwamen op firewalls van Palo Alto Networks. Ze gebruikten een fout in precies dat onderdeel dat organisaties gebruiken om medewerkers veilig van buitenaf te laten inloggen.
Wat is CVE-2024-3400
GlobalProtect gebruikte de waarde van een sessiecookie om een bestandspad op te bouwen, zonder die waarde te controleren. Met een gemanipuleerd cookie kon een aanvaller zonder inloggegevens overal op het bestandssysteem een leeg bestand aanmaken, met een naam naar keuze. Dat alleen voert nog niets uit. De commando-injectie ontstond doordat een ander proces op het apparaat zulke bestandsnamen later aan een shell doorgaf: een naam met shellcommando’s erin werd uitgevoerd, en wel als root, want zo draait dat proces. Palo Alto omschrijft de fout daarom als commando-injectie als gevolg van het willekeurig aanmaken van bestanden.
Dit is remote code execution in zijn zuiverste vorm: geen account, geen interactie, volledige controle.
Wat de aanvallers deden
Volexity ontdekte de aanvallen op 10 april 2024 bij een van zijn klanten en volgt de actor erachter onder de naam UTA0218. Unit 42, het eigen threat-intelligenceteam van Palo Alto, noemt de campagne Operation MidnightEclipse. Het vroegste spoor dat Volexity vond, dateert van 26 maart, toen de aanvaller de exploit kennelijk aan het testen was. De aanvallers plaatsten een backdoor die opdrachten uit het foutenlog van de webserver las en de uitvoer teruggaf in een CSS-bestand dat als legitiem onderdeel van het apparaat langskwam. Zo hadden ze een besturingskanaal dat in de gewone logs nauwelijks opviel.
Daarna volgde het gebruikelijke: configuratie uitlezen, inloggegevens verzamelen en van de firewall doorstappen naar het interne netwerk. Volexity acht het zeer waarschijnlijk dat UTA0218 door een staat wordt gesteund. In augustus 2025 noemden CISA en partnerdiensten CVE-2024-3400 bovendien onder de kwetsbaarheden die door de Chinese staat gesteunde actoren misbruiken.
Waarom de rand van het netwerk steeds vaker het doelwit is
VPN-concentrators, firewalls en gateways hebben drie eigenschappen die aanvallers aantrekken. Ze staan altijd aan het internet, ze hebben veel rechten binnen het netwerk, en er draait vaak geen detectiesoftware op omdat het gesloten apparaten zijn. Een inbraak daar is daardoor moeilijker te zien dan een inbraak op een werkplek.
Wat u nu moet doen
- PAN-OS 11.0 is sinds november 2024 end-of-life. De standaardondersteuning voor 10.2 eindigde in augustus 2025; er resteert alleen nog extended support, tot maart 2027. Draai een versiereeks die nog standaardondersteuning krijgt, op het moment van schrijven 11.1 of hoger, op de nieuwste maintenance release. De hotfixes uit 2024 zijn een ondergrens, geen doel.
- Zet beheerinterfaces van netwerkapparatuur nooit rechtstreeks aan het internet. Zie ook security misconfiguration.
- Neem randapparatuur op in uw logverzameling. Als er niets van het apparaat wordt weggeschreven, ziet u een inbraak pas als iemand anders het merkt.
- Ga er bij een kritieke fout in randapparatuur van uit dat er al misbruik is geweest en zoek daar actief naar, in plaats van alleen te patchen.
Bronnen
- Palo Alto Networks: CVE-2024-3400 PAN-OS GlobalProtectsecurity.paloaltonetworks.com
- NVD: CVE-2024-3400nvd.nist.gov
- Volexity: Zero-Day Exploitation of Palo Alto Networks GlobalProtectvolexity.com
- Unit 42: Threat Brief: Operation MidnightEclipseunit42.paloaltonetworks.com
- CISA: Countering Chinese State-Sponsored Actors Compromise of Networks Worldwide (AA25-239A)cisa.gov
Veelgestelde vragen
Waarom is een lek in een firewall extra ernstig?
Een firewall staat per definitie aan het internet en ziet al het verkeer erachter. Wie er root op krijgt, zit niet aan de rand van het netwerk maar in de controlekamer ervan.
Was iedereen met PAN-OS kwetsbaar?
Nee. Alleen firewalls met PAN-OS 10.2, 11.0 of 11.1 waarop een GlobalProtect-gateway of -portal was geconfigureerd. Het eerste advies van Palo Alto noemde ook device telemetry als voorwaarde, maar volgens het huidige advies hoeft telemetry niet ingeschakeld te zijn. Het ging daarmee nog steeds om precies de organisaties die het apparaat voor externe toegang gebruikten.
Is patchen genoeg geweest?
Alleen als er nog niet was ingebroken. Palo Alto raadde aan om na het patchen te controleren op sporen van misbruik, omdat een aanvaller die eerder binnenkwam zijn eigen toegang kan hebben achtergelaten.
Verwante artikelen
- CVE'sCWE-917A03:2021Log4Shell (CVE-2021-44228)Log4Shell uitgelegd: hoe één regel tekst in een logbestand code op uw server uitvoerde, wie het misbruikte en wat u vandaag nog moet controleren.
- BegrippenZero-dayEen zero-day is een kwetsbaarheid die nog onbekend is bij de leverancier, waardoor er nog geen patch bestaat. Lees hoe zero-days werken en wat u ertegen doet.
- KwetsbaarhedenCWE-94A03:2021Remote code execution (RCE)Remote code execution (RCE) uitgelegd: hoe aanvallers via ongefilterde invoer eigen commando's of code op uw server draaien, en hoe u het voorkomt.
- KwetsbaarhedenCWE-16A05:2021Security misconfigurationSecurity misconfiguration uitgelegd: hoe standaardwachtwoorden, debug-modi en open cloud-buckets aanvallers binnenlaten, en hoe u dit voorkomt.