Krytyczna podatność w systemie PAN-OS firmy Palo Alto Networks umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Zagrożenie dotyczy urządzeń firewall z podatnymi wersjami PAN-OS i jest aktywnie wykorzystywane przez atakujących.
▸ Pokaż oryginał (EN)
Palo Alto Networks PAN-OS before 6.1.19, 7.0.x before 7.0.19, 7.1.x before 7.1.14, and 8.0.x before 8.0.6 allows remote attackers to execute arbitrary code via vectors involving the management interface.
Atakujący może zdalnie wykonać dowolny kod poprzez wektory związane z interfejsem zarządzania urządzenia (management interface). Podatność sklasyfikowana jest jako brak właściwej walidacji danych wejściowych (CWE-20) oraz nieprawidłowe zarządzanie pamięcią (CWE-119). Exploit jest publicznie dostępny w bazie Exploit-DB, co znacząco obniża próg wejścia dla potencjalnych atakujących.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) na urządzeniu bez konieczności posiadania jakichkolwiek uprawnień, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, utraty poufności, integralności oraz dostępności chronionych zasobów sieciowych.
Należy natychmiast zaktualizować PAN-OS do wersji: 6.1.19 lub nowszej, 7.0.19 lub nowszej, 7.1.14 lub nowszej, 8.0.6 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych adresów IP oraz odizolowanie go od sieci publicznej zgodnie z dobrymi praktykami producenta.
Palo Alto Networks PAN-OS w wersjach: przed 6.1.19, 7.0.x przed 7.0.19, 7.1.x przed 7.1.14 oraz 8.0.x przed 8.0.6
Podatność jest wpisana na listę CISA KEV (aktywnie exploitowana). Publiczne exploity dostępne są w bazie Exploit-DB pod numerami 43342 oraz 44597.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPalo Alto Networks PAN-OS
OSPaloaltonetworks< 6.1.197.0.0 – 7.0.19 (bez)7.1.0 – 7.1.14 (bez)8.0.0 – 8.0.6 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Palo Alto Networks ↗
- Produkti
- PAN-OS
- Data dodania do KEVi
- 18 sierpnia 2022
- Termin remediation (USA)i
- 8 września 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Palo Alto Networks PAN-OS zawiera wiele niezidentyfikowanych luk, które mogą umożliwić RCE po połączeniu.
▸ Pokaż oryginał (EN)
Palo Alto Networks PAN-OS contains multiple, unspecified vulnerabilities which can allow for remote code execution when chained.
Powiązane podatności
Buffer overflow RCE z uprawnieniami root w PAN-OS Captive Portal
Authentication bypass w PAN-OS umożliwiający przejęcie uprawnień administratora
RCE jako root w GlobalProtect — command injection w PAN-OS
PAN-OS: Pomijanie uwierzytelnienia SAML przez brak weryfikacji podpisów
Krytyczna podatność buffer overflow w Palo Alto GlobalProtect (RCE)