Podatność w PAN-OS firmy Palo Alto Networks umożliwia nieuwierzytelnionemu atakującemu dostęp do chronionych zasobów (w tym interfejsu administracyjnego) poprzez błędną weryfikację podpisów SAML. Luka uzyskała maksymalną ocenę CVSS 10.0 i jest aktywnie wykorzystywana przez atakujących.
▸ Pokaż oryginał (EN)
When Security Assertion Markup Language (SAML) authentication is enabled and the 'Validate Identity Provider Certificate' option is disabled (unchecked), improper verification of signatures in PAN-OS SAML authentication enables an unauthenticated network-based attacker to access protected resources. The attacker must have network access to the vulnerable server to exploit this vulnerability. This issue affects PAN-OS 9.1 versions earlier than PAN-OS 9.1.3; PAN-OS 9.0 versions earlier than PAN-OS 9.0.9; PAN-OS 8.1 versions earlier than PAN-OS 8.1.15, and all versions of PAN-OS 8.0 (EOL). This issue does not affect PAN-OS 7.1. This issue cannot be exploited if SAML is not used for authentication. This issue cannot be exploited if the 'Validate Identity Provider Certificate' option is enabled (checked) in the SAML Identity Provider Server Profile. Resources that can be protected by SAML-based single sign-on (SSO) authentication are: GlobalProtect Gateway, GlobalProtect Portal, GlobalProtect Clientless VPN, Authentication and Captive Portal, PAN-OS next-generation firewalls (PA-Series, VM-Series) and Panorama web interfaces, Prisma Access In the case of GlobalProtect Gateways, GlobalProtect Portal, Clientless VPN, Captive Portal, and Prisma Access, an unauthenticated attacker with network access to the affected servers can gain access to protected resources if allowed by configured authentication and Security policies. There is no impact on the integrity and availability of the gateway, portal or VPN server. An attacker cannot inspect or tamper with sessions of regular users. In the worst case, this is a critical severity vulnerability with a CVSS Base Score of 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N). In the case of PAN-OS and Panorama web interfaces, this issue allows an unauthenticated attacker with network access to the PAN-OS or Panorama web interfaces to log in as an administrator and perform administrative actions. In the worst-case scenario, this is a critical severity vulnerability with a CVSS Base Score of 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). If the web interfaces are only accessible to a restricted management network, then the issue is lowered to a CVSS Base Score of 9.6 (CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). Palo Alto Networks is not aware of any malicious attempts to exploit this vulnerability.
Gdy w PAN-OS włączone jest uwierzytelnianie SAML, a opcja 'Validate Identity Provider Certificate' jest wyłączona, system nie weryfikuje prawidłowo podpisów kryptograficznych w odpowiedziach SAML. Atakujący z dostępem sieciowym do podatnego serwera może przesłać spreparowaną odpowiedź SAML bez ważnego podpisu i uzyskać dostęp jako uwierzytelniony użytkownik. W przypadku interfejsów webowych PAN-OS i Panorama luka pozwala zalogować się bezpośrednio jako administrator i wykonywać działania administracyjne. Podatność nie może być wykorzystana, jeśli SAML nie jest używany do uwierzytelniania lub jeśli opcja walidacji certyfikatu dostawcy tożsamości jest włączona.
Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów, takich jak GlobalProtect Gateway, GlobalProtect Portal, Clientless VPN, Captive Portal oraz Prisma Access, a w najpoważniejszym scenariuszu — przejąć pełną kontrolę administracyjną nad firewallami PAN-OS (PA-Series, VM-Series) i platformą Panorama.
Należy zaktualizować PAN-OS do wersji 9.1.3 lub nowszej, 9.0.9 lub nowszej, 8.1.15 lub nowszej. Dla PAN-OS 8.0 (EOL) zalecana jest natychmiastowa migracja do wspieranej wersji. Jako obejście należy niezwłocznie włączyć opcję 'Validate Identity Provider Certificate' w profilu SAML Identity Provider Server Profile — eliminuje to możliwość wykorzystania podatności. Jeśli SAML nie jest używany, podatność nie ma zastosowania. Dostęp do interfejsów webowych PAN-OS i Panorama powinien być ograniczony wyłącznie do dedykowanej sieci zarządzania.
PAN-OS 9.1 w wersjach wcześniejszych niż 9.1.3; PAN-OS 9.0 w wersjach wcześniejszych niż 9.0.9; PAN-OS 8.1 w wersjach wcześniejszych niż 8.1.15; wszystkie wersje PAN-OS 8.0 (oznaczone jako EOL). Podatność nie dotyczy PAN-OS 7.1.
Według informacji producenta zawartych w opisie, w momencie publikacji poradnika Palo Alto Networks nie odnotowało złośliwych prób wykorzystania tej podatności — mimo to CISA sklasyfikowała CVE-2020-2021 jako aktywnie exploitowaną i umieściła w katalogu KEV. Zasoby narażone obejmują zarówno komponenty sieciowe (VPN, portal, gateway), jak i interfejsy webowe firewalli PA-Series, VM-Series oraz platformy Panorama.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HPalo Alto Networks PAN-OS
OSPaloaltonetworks8.0.0 – 8.0.208.1.0 – 8.1.15 (bez)9.0.0 – 9.0.9 (bez)9.1.0 – 9.1.3 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Palo Alto Networks ↗
- Produkti
- PAN-OS
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Palo Alto Networks PAN-OS zawiera lukę w SAML, która pozwala atakującemu obejść uwierzytelnianie.
▸ Pokaż oryginał (EN)
Palo Alto Networks PAN-OS contains a vulnerability in SAML which allows an attacker to bypass authentication.
Powiązane podatności
Buffer overflow RCE z uprawnieniami root w PAN-OS Captive Portal
Authentication bypass w PAN-OS umożliwiający przejęcie uprawnień administratora
RCE jako root w GlobalProtect — command injection w PAN-OS
RCE w Palo Alto Networks PAN-OS przez interfejs zarządzania
Krytyczna podatność buffer overflow w Palo Alto GlobalProtect (RCE)