← 목록으로

CVE-2024-3400: Palo Alto PAN-OS GlobalProtect 원격 코드 실행

[CVE] CVE 분석 · 작성: 2026-07-19 19:39:08 · 조회 8

2024년 4월 공개된 CVE-2024-3400은 Palo Alto Networks의 PAN-OS(방화벽 운영체제)에 포함된 GlobalProtect 기능에서 발견된 취약점이다. CVSS 10.0(최고점)을 받았고, 공개 당시 이미 실제 공격(in-the-wild exploitation)에 악용되고 있던 것이 확인되면서 CISA가 즉시 대응 가이드를 낼 만큼 파급력이 컸다.

어떤 컴포넌트의 문제인가

GlobalProtect는 PAN-OS 방화벽이 원격 접속 VPN 게이트웨이 역할을 하도록 해주는 기능이다. 방화벽이라는 제품 특성상 인터넷에 직접 노출되어 있는 경우가 많고, 게다가 인증 없이도 접근 가능한 인터페이스에서 취약점이 발생했다는 점이 위험도를 극단적으로 높였다.

근본 원인

취약점은 두 가지 요소의 조합으로 만들어졌다.

  1. 임의 파일 생성 취약점: GlobalProtect의 특정 세션 처리 로직이 사용자가 통제 가능한 값을 파일 경로의 일부로 사용해서, 공격자가 원하는 이름의 파일을 시스템에 생성할 수 있었다.
  2. 커맨드 인젝션으로 연결되는 조건 경합: 파일명 자체에 공격자가 값을 주입할 수 있었고, PAN-OS 내부의 로그 처리/세션 관리 로직이 그 파일명을 셸 명령어의 일부처럼 처리하는 지점이 있었다. 특정 이름의 파일이 특정 시점에 만들어지면, 그걸 처리하는 백그라운드 프로세스가 파일명에 담긴 값을 명령어로 실행해버리는 구조였다.

즉 "파일을 아무 이름으로나 만들 수 있다"는 상대적으로 약해 보이는 취약점이, "그 파일명을 이후 신뢰할 수 없는 방식으로 처리하는 로직"과 만나서 인증 없는 원격 코드 실행(Unauthenticated RCE)으로 증폭된 사례다. 개별 취약점 하나는 낮은 위험도로 보일 수 있어도, 취약점들이 어떻게 연결되는지에 따라 최종 심각도가 완전히 달라진다는 걸 잘 보여준다.

영향받는 조건

대응 타임라인이 주는 교훈

방어자 관점에서 배울 점

CVE 분석 카테고리의 글 (1/8)

  1. CVE-2024-3400: Palo Alto PAN-OS GlobalProtect 원격 코드 실행
  2. CVE-2021-44228 (Log4Shell): 로그 한 줄로 서버를 장악당한 사건
  3. CVE-2014-0160 (Heartbleed): OpenSSL 하트비트가 새어나간 메모리
  4. CVE-2017-0144 (EternalBlue): WannaCry를 전 세계로 퍼뜨린 SMB 취약점
  5. CVE-2021-34527 (PrintNightmare): 프린터 드라이버 관리 기능이 만든 권한 상승
  6. CVE-2022-0847 (Dirty Pipe): 파이프로 읽기전용 파일을 덮어쓴 취약점
  7. CVE-2021-3156 (Sudo Baron Samedit): 힙 오버플로우로 root 획득
  8. CVE-2022-22965 (Spring4Shell): 클래스 로더 조작으로 이어지는 RCE
CVE-2021-44228 (Log4Shell): 로그 한 줄로 서버를 장악당한 사건 →