CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-2021

PAN-OS: Pomijanie uwierzytelnienia SAML przez brak weryfikacji podpisów

CVSS 10.0v3.1pub. 2020-06-29upd. 2025-11-04

Podatność w PAN-OS firmy Palo Alto Networks umożliwia nieuwierzytelnionemu atakującemu dostęp do chronionych zasobów (w tym interfejsu administracyjnego) poprzez błędną weryfikację podpisów SAML. Luka uzyskała maksymalną ocenę CVSS 10.0 i jest aktywnie wykorzystywana przez atakujących.

Pokaż oryginał (EN)

When Security Assertion Markup Language (SAML) authentication is enabled and the 'Validate Identity Provider Certificate' option is disabled (unchecked), improper verification of signatures in PAN-OS SAML authentication enables an unauthenticated network-based attacker to access protected resources. The attacker must have network access to the vulnerable server to exploit this vulnerability. This issue affects PAN-OS 9.1 versions earlier than PAN-OS 9.1.3; PAN-OS 9.0 versions earlier than PAN-OS 9.0.9; PAN-OS 8.1 versions earlier than PAN-OS 8.1.15, and all versions of PAN-OS 8.0 (EOL). This issue does not affect PAN-OS 7.1. This issue cannot be exploited if SAML is not used for authentication. This issue cannot be exploited if the 'Validate Identity Provider Certificate' option is enabled (checked) in the SAML Identity Provider Server Profile. Resources that can be protected by SAML-based single sign-on (SSO) authentication are: GlobalProtect Gateway, GlobalProtect Portal, GlobalProtect Clientless VPN, Authentication and Captive Portal, PAN-OS next-generation firewalls (PA-Series, VM-Series) and Panorama web interfaces, Prisma Access In the case of GlobalProtect Gateways, GlobalProtect Portal, Clientless VPN, Captive Portal, and Prisma Access, an unauthenticated attacker with network access to the affected servers can gain access to protected resources if allowed by configured authentication and Security policies. There is no impact on the integrity and availability of the gateway, portal or VPN server. An attacker cannot inspect or tamper with sessions of regular users. In the worst case, this is a critical severity vulnerability with a CVSS Base Score of 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N). In the case of PAN-OS and Panorama web interfaces, this issue allows an unauthenticated attacker with network access to the PAN-OS or Panorama web interfaces to log in as an administrator and perform administrative actions. In the worst-case scenario, this is a critical severity vulnerability with a CVSS Base Score of 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). If the web interfaces are only accessible to a restricted management network, then the issue is lowered to a CVSS Base Score of 9.6 (CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). Palo Alto Networks is not aware of any malicious attempts to exploit this vulnerability.

🤖 Analiza AI
Jak działa

Gdy w PAN-OS włączone jest uwierzytelnianie SAML, a opcja 'Validate Identity Provider Certificate' jest wyłączona, system nie weryfikuje prawidłowo podpisów kryptograficznych w odpowiedziach SAML. Atakujący z dostępem sieciowym do podatnego serwera może przesłać spreparowaną odpowiedź SAML bez ważnego podpisu i uzyskać dostęp jako uwierzytelniony użytkownik. W przypadku interfejsów webowych PAN-OS i Panorama luka pozwala zalogować się bezpośrednio jako administrator i wykonywać działania administracyjne. Podatność nie może być wykorzystana, jeśli SAML nie jest używany do uwierzytelniania lub jeśli opcja walidacji certyfikatu dostawcy tożsamości jest włączona.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów, takich jak GlobalProtect Gateway, GlobalProtect Portal, Clientless VPN, Captive Portal oraz Prisma Access, a w najpoważniejszym scenariuszu — przejąć pełną kontrolę administracyjną nad firewallami PAN-OS (PA-Series, VM-Series) i platformą Panorama.

Mitygacja

Należy zaktualizować PAN-OS do wersji 9.1.3 lub nowszej, 9.0.9 lub nowszej, 8.1.15 lub nowszej. Dla PAN-OS 8.0 (EOL) zalecana jest natychmiastowa migracja do wspieranej wersji. Jako obejście należy niezwłocznie włączyć opcję 'Validate Identity Provider Certificate' w profilu SAML Identity Provider Server Profile — eliminuje to możliwość wykorzystania podatności. Jeśli SAML nie jest używany, podatność nie ma zastosowania. Dostęp do interfejsów webowych PAN-OS i Panorama powinien być ograniczony wyłącznie do dedykowanej sieci zarządzania.

Kogo dotyczy

PAN-OS 9.1 w wersjach wcześniejszych niż 9.1.3; PAN-OS 9.0 w wersjach wcześniejszych niż 9.0.9; PAN-OS 8.1 w wersjach wcześniejszych niż 8.1.15; wszystkie wersje PAN-OS 8.0 (oznaczone jako EOL). Podatność nie dotyczy PAN-OS 7.1.

Uwagi

Według informacji producenta zawartych w opisie, w momencie publikacji poradnika Palo Alto Networks nie odnotowało złośliwych prób wykorzystania tej podatności — mimo to CISA sklasyfikowała CVE-2020-2021 jako aktywnie exploitowaną i umieściła w katalogu KEV. Zasoby narażone obejmują zarówno komponenty sieciowe (VPN, portal, gateway), jak i interfejsy webowe firewalli PA-Series, VM-Series oraz platformy Panorama.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Palo Alto Networks PAN-OS

    OS
    Paloaltonetworks
    8.0.0 – 8.0.208.1.0 – 8.1.15 (bez)9.0.0 – 9.0.9 (bez)9.1.0 – 9.1.3 (bez)

CISA KEV — szczegółyi

Dostawcai
Palo Alto Networks
Produkti
PAN-OS
Data dodania do KEVi
25 marca 2022
Termin remediation (USA)i
15 kwietnia 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Palo Alto Networks PAN-OS zawiera lukę w SAML, która pozwala atakującemu obejść uwierzytelnianie.

tłumaczenie AI
Pokaż oryginał (EN)

Palo Alto Networks PAN-OS contains a vulnerability in SAML which allows an attacker to bypass authentication.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 15 kwietnia 2022
Tagi
Auth BypassFirewallVPN
CWE
Referencje

Powiązane podatności

CVE-2026-0300CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Buffer overflow RCE z uprawnieniami root w PAN-OS Captive Portal

CVE-2024-0012CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Authentication bypass w PAN-OS umożliwiający przejęcie uprawnień administratora

CVE-2024-3400CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE jako root w GlobalProtect — command injection w PAN-OS

CVE-2017-15944CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Palo Alto Networks PAN-OS przez interfejs zarządzania

CVE-2021-3064CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność buffer overflow w Palo Alto GlobalProtect (RCE)