CVE-2024-3400
Acerca de
Una inyección de comandos como resultado de una vulnerabilidad de creación arbitraria de archivos en la función GlobalProtect del software PAN-OS de Palo Alto Networks, para versiones específicas de PAN-OS y determinadas configuraciones de funciones, podría permitir a un atacante no autenticado ejecutar código arbitrario con privilegios de root en el firewall.
Cloud NGFW, los equipos Panorama y Prisma Access no se ven afectados por esta vulnerabilidad.
Análisis del analista Rainforest
Un 10.0 limpio: un atacante no autenticado envía una solicitud manipulada a la función GlobalProtect de PAN-OS, el firewall escribe un archivo controlado por el atacante y un paso posterior lo ejecuta como comandos, con privilegios de root, en el propio firewall. El CVSS marca el alcance como "cambiado" porque no se compromete una carga de trabajo detrás del firewall, sino el firewall, el dispositivo sobre el que se construye toda la postura de seguridad.
GlobalProtect es el portal VPN de acceso remoto, por lo que la superficie vulnerable es por definición accesible desde internet: no se puede ejecutar la VPN sin exponerla. Se explotó como un zero-day antes de que existiera un parche, por lo que las primeras víctimas no tenían ninguna corrección que aplicar, solo detección. La prioridad aquí es absoluta: parchee a una versión corregida de PAN-OS y trate cualquier firewall vulnerable y expuesto como potencialmente ya comprometido. Root en el dispositivo de borde significa que el atacante puede leer el tráfico de la VPN, cosechar credenciales y moverse hacia adentro, y un reinicio no lo desalojará si ha establecido persistencia.
Referencias
- https://security.paloaltonetworks.com/CVE-2024-3400
- https://unit42.paloaltonetworks.com/cve-2024-3400/
- https://www.paloaltonetworks.com/blog/2024/04/more-on-the-pan-os-cve/
- https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution-vulnerability-in-globalprotect-cve-2024-3400/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-3400
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-3400?
Una inyección de comandos como resultado de una vulnerabilidad de creación arbitraria de archivos en la función GlobalProtect del software PAN-OS de Palo Alto Networks, para versiones específicas de PAN-OS y determinadas configuraciones de funciones, podría permitir a un atacante no autenticado ejecutar código arbitrario con privilegios de root en el firewall.
¿Qué tan grave es CVE-2024-3400?
CVE-2024-3400 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2024-3400?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2024-3400?
Los avisos públicos listan como afectados: pan-os. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2024-3400?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
