← voltar
CVE-2024-0012criticalsob ataqueransomwareCWE-306

PAN-OS: Authentication Bypass in the Management Web Interface (PAN-SA-2024-0015)

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.3epss 100%
da publicação à arma1 dias
Publicada no NVD18 de nov.
1ª PoC+1d
metasploit18 de nov.
CISA KEV18 de nov.
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
22 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-12-09

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable. Additionally, management interface for affected devices should not be exposed to untrusted networks, including the internet.

Resumo

Bypass de autenticação na interface web de gerenciamento do PAN-OS que permite a um atacante sem credenciais, com acesso de rede a essa interface, obter privilégios de administrador. Por si só já permite alterar configuração, mas seu real impacto crítico vem de ser usada como primeiro elo de uma cadeia com CVE-2024-9474 (escalada de privilégio) para RCE completo no equipamento. O risco real depende quase inteiramente de exposição: a esmagadora maioria dos firewalls não expõe a interface de management à internet, e a Palo Alto confirma isso.

Detalhamento técnico

CWE-306 (Missing Authentication for Critical Function). A aplicação de management do PAN-OS é um conjunto de scripts PHP servidos por Apache atrás de um reverse proxy Nginx. Um arquivo injetado via auto_prepend_file (uiEnvSetup.php) roda antes de qualquer script e decide se a sessão precisa de login, comparando o header HTTP_X_PAN_AUTHCHECK com o valor 'off' — se diferente de 'off', força redirecionamento para login.

Esse header não é controlado diretamente pelo cliente: o Nginx define o valor de uma variável interna ($panAuthCheck) rota a rota, setando 'off' apenas para caminhos que legitimamente não exigem autenticação (como /unauth/). A pesquisa da watchTowr (diffing entre PAN-OS 10.2.12-h1 vulnerável e 10.2.12-h2 corrigido) identificou um erro nessa lógica de roteamento do Nginx que permite, através de manipulação de caminho/requisição, fazer o proxy tratar uma rota autenticada como se fosse uma rota isenta de auth, propagando X-Pan-Authcheck: off para o backend PHP e assim pulando a checagem de sessão.

O ponto central é que a falha está na camada de proxy/roteamento, não em uma credencial ou token — o atacante não precisa forjar nada além de acionar o caminho de requisição que o Nginx classifica incorretamente. Isso dá acesso a funcionalidades administrativas da interface web como se autenticado, viabilizando em seguida o encadeamento com CVE-2024-9474 (injeção de comando na funcionalidade de gerenciamento de certificados) para execução de código no sistema operacional subjacente.

Como é explorada

Pré-requisito real e único: acesso de rede à interface web de management do PAN-OS (porta padrão 4443, ou a porta configurada). Não exige autenticação, interação do usuário, nem configuração não padrão além de a interface estar acessível — o CVSS4 reflete isso com AT:N e PR:N. Onde a interface está restrita a IPs internos confiáveis (a configuração recomendada e majoritária, segundo a Palo Alto), o vetor de rede simplesmente não existe.

Na prática documentada por Unit42 e watchTowr, o ataque observado é a cadeia CVE-2024-0012 → CVE-2024-9474: o bypass de auth abre a porta administrativa, e a segunda falha (privilege escalation/command injection) entrega execução de comando no PAN-OS, permitindo derrubar webshells PHP (um exemplo documentado aceita comando via parâmetro POST 'x' condicionado a um valor fixo em 'b'), instalar C2 open-source e mineradores de criptomoeda. A atividade inicial (rastreada como Operation Lunar Peek) partiu majoritariamente de IPs associados a serviços de VPN/proxy anônimo, contra um número limitado de interfaces expostas à internet.

Existe exploração ativa confirmada e documentada desde 18/11/2024, com aumento expressivo de varredura e ataques automatizados após pesquisadores terceiros publicarem detalhes técnicos em 19/11/2024 — a Unit42 avalia com alta confiança que um exploit funcional encadeando as duas CVEs está publicamente disponível. Há módulo Metasploit, template Nuclei e PoC pública, o que baixa a barreira técnica para quase zero para quem tem a interface exposta.

Versões

Afetadas
PAN-OS 10.2 anterior a 10.2.12-h2 (e hotfixes intermediários listados por sub-versão); PAN-OS 11.0 anterior a 11.0.6-h1; PAN-OS 11.1 anterior a 11.1.5-h1; PAN-OS 11.2 anterior a 11.2.4-h1. Aplicável a firewalls PA-Series, VM-Series, CN-Series e Panorama (virtual e M-Series). PAN-OS 10.1 não é afetado. Cloud NGFW e Prisma Access não são afetados.
Corrigidas em
Correção definitiva por branch: PAN-OS 10.2.12-h2, PAN-OS 11.0.6-h1, PAN-OS 11.1.5-h1, PAN-OS 11.2.4-h1, e todas as versões posteriores. Backports também disponibilizados para maintenance releases anteriores: 10.2.0-h4, 10.2.1-h3, 10.2.2-h6, 10.2.3-h14, 10.2.4-h32, 10.2.5-h9, 10.2.6-h6, 10.2.7-h18, 10.2.8-h15, 10.2.9-h16, 10.2.10-h9, 10.2.11-h6; 11.0.0-h4, 11.0.1-h5, 11.0.2-h5, 11.0.3-h13, 11.0.4-h6, 11.0.5-h2; 11.1.0-h4, 11.1.1-h2, 11.1.2-h15, 11.1.3-h11, 11.1.4-h7; 11.2.0-h1, 11.2.1-h1, 11.2.2-h2, 11.2.3-h3.

Como se proteger

Atualizar é a correção definitiva. A falha é corrigida em PAN-OS 10.2.12-h2, 11.0.6-h1, 11.1.5-h1, 11.2.4-h1 e versões posteriores, com backports disponíveis para diversas releases de manutenção anteriores dentro de cada branch (ex.: 10.2.0-h4, 10.2.1-h3, ..., até 10.2.11-h6; 11.0.0-h4 até 11.0.5-h2; 11.1.0-h4 até 11.1.4-h7; 11.2.0-h1 até 11.2.3-h3) — verificar a tabela completa do advisory para o branch específico em uso, já que cada minor version tem seu próprio hotfix mínimo.

Se atualização imediata não for possível, a mitigação real e suficiente segundo o próprio fornecedor é restringir o acesso à interface de management a endereços IP internos confiáveis, eliminando o vetor de rede (AV:N deixa de se aplicar). Isso inclui não expor a management via porta 4443 em interfaces de dataplane com management profile associado a portais/gateways GlobalProtect — o GlobalProtect em si não é vulnerável, mas um management profile configurado na mesma interface expõe a management web interface indiretamente. Como camada adicional (não substitui a restrição de acesso nem o patch), clientes com assinatura Threat Prevention podem bloquear os Threat IDs 95746, 95747, 95752, 95753, 95759 e 95763 (content version 8915-9075+), mas isso exige rotear o tráfego da porta MGT por uma interface de dataplane, decriptar o tráfego de entrada para a interface de management, e ativar threat prevention sobre esse tráfego — um custo operacional não trivial de reconfiguração de rede, não um simples toggle.

Não funciona como mitigação: apenas trocar a senha de administrador ou desabilitar contas específicas, já que a falha ocorre antes de qualquer checagem de credencial — o problema é o roteamento/proxy, não a política de autenticação em si.

Como detectar

Unit42 publicou um hash de webshell PHP observado em comprometimentos (SHA256: 3C5F9034C86CB1952AA5BB07B4F77CE7D8BB5CC9FE5C029A32C72ADC7E814668), um payload PHP simples que executa comando do sistema via parâmetro POST condicionado a um valor fixo no campo 'b'. Também foi observado o User-Agent 'Mozilla/5.0 (Windows NT 6.3; Trident/7.0; rv 11.0) like Gecko' em múltiplas tentativas de exploração, e tráfego de origem em IPs associados a serviços de proxy/VPN anônimos na fase inicial da campanha (Operation Lunar Peek). Nenhum desses indicadores é definitivo isoladamente — atacantes que adotaram o exploit publicado após 19/11/2024 usaram ferramentas e payloads variados (C2 open-source, mineradores), então a ausência desses IOCs específicos não garante ausência de comprometimento. O sinal mais confiável de exposição ao risco é auditar se a interface de management esteve acessível pela internet no período — a própria Palo Alto oferece essa verificação via scans internos no Customer Support Portal (ativos marcados com PAN-SA-2024-0015).

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An authentication bypass in Palo Alto Networks PAN-OS software enables an unauthenticated attacker with network access to the management web interface to gain PAN-OS administrator privileges to perform administrative actions, tamper with the configuration, or exploit other authenticated privilege escalation vulnerabilities like CVE-2024-9474 https://security.paloaltonetworks.com/CVE-2024-9474 . The risk of this issue is greatly reduced if you secure access to the management web interface by restricting access to only trusted internal IP addresses according to our recommended  best practice deployment guidelines https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 . This issue is applicable only to PAN-OS 10.2, PAN-OS 11.0, PAN-OS 11.1, and PAN-OS 11.2 software. Cloud NGFW and Prisma Access are not impacted by this vulnerability.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:N/SA:N/AU:N/R:U/V:C/RE:H/U:Red
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.