SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

PAN-OS CVE-2024-3400: GlobalProtect Command Injection 분석

인터넷 경계 방화벽의 인증 없는 명령 실행과 침해 조사

#cve-2024-3400#pan-os#globalprotect#firewall#poc

취약점 개요

CVE-2024-3400은 특정 PAN-OS/GlobalProtect 구성에서 인증되지 않은 공격자가 파일 생성과 OS 명령 실행으로 이어갈 수 있게 한 취약점이다. 방화벽 침해는 내부 경로와 인증 정보 노출로 확대될 수 있다.

조사 포인트

  • GlobalProtect portal/gateway와 telemetry 설정
  • 비정상 세션 생성·파일·cron 흔적
  • 장비에서 발생한 외부 callback
  • 관리자·정책·인증 설정 변경
  • 장비 이후 내부 시스템 정찰

PoC와 안전한 검증

Volexity Operation MidnightEclipse와 Palo Alto IOC 가이드를 이용해 흔적을 조사한다. 공개 command injection PoC는 운영 방화벽에 실행하지 않는다.

show system info
show jobs all
show admins all

대응

수정 PAN-OS 적용, management·GlobalProtect 노출 검토, 벤더 권고 IOC 검사, 의심 장비 격리와 기술지원 조사 단계를 수행한다. 높은 수준의 침해가 확인되면 factory reset 또는 장비 교체로 신뢰를 회복한다.

References