W interfejsach portalu i bramy GlobalProtect systemu PAN-OS istnieje podatność powodująca uszkodzenie pamięci (memory corruption), umożliwiająca nieuwierzytelnionemu atakującemu zdalne wykonanie kodu z uprawnieniami root. Ze względu na brak wymogu uwierzytelnienia i możliwość pełnego przejęcia systemu podatność stanowi krytyczne zagrożenie dla urządzeń wystawionych na ruch sieciowy.
▸ Pokaż oryginał (EN)
A memory corruption vulnerability exists in Palo Alto Networks GlobalProtect portal and gateway interfaces that enables an unauthenticated network-based attacker to disrupt system processes and potentially execute arbitrary code with root privileges. The attacker must have network access to the GlobalProtect interface to exploit this issue. This issue impacts PAN-OS 8.1 versions earlier than PAN-OS 8.1.17. Prisma Access customers are not impacted by this issue.
Atakujący z dostępem sieciowym do interfejsu GlobalProtect może wywołać błąd przepełnienia bufora stosu (stack buffer overflow, CWE-121) prowadzący do zapisu poza granicami bufora (out-of-bounds write, CWE-787). Skutkuje to uszkodzeniem pamięci procesu obsługującego połączenia GlobalProtect. Podatność nie wymaga żadnego uwierzytelnienia — wystarczy osiągalność sieciowa interfejsu portalu lub bramy.
Atakujący może zakłócić działanie procesów systemowych lub wykonać dowolny kod z uprawnieniami root, co oznacza pełne przejęcie kontroli nad urządzeniem. Możliwe jest naruszenie poufności, integralności i dostępności systemu.
Należy zaktualizować PAN-OS do wersji 8.1.17 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa producenta: https://security.paloaltonetworks.com/CVE-2021-3064. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć ograniczenie dostępu sieciowego do interfejsu GlobalProtect wyłącznie do zaufanych adresów IP.
Palo Alto Networks PAN-OS w wersjach 8.1 wcześniejszych niż 8.1.17, na urządzeniach z włączonym interfejsem portalu lub bramy GlobalProtect. Klienci Prisma Access nie są narażeni na tę podatność.
Podatność nie dotyczy klientów Prisma Access — potwierdzono to wprost w opisie producenta. Podatność sklasyfikowana jako CRITICAL (CVSS 9.8), jednak brak wpisu w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPalo Alto Networks PAN-OS
OSPaloaltonetworks8.1.0 – 8.1.17 (bez)
Powiązane podatności
Buffer overflow RCE z uprawnieniami root w PAN-OS Captive Portal
Authentication bypass w PAN-OS umożliwiający przejęcie uprawnień administratora
RCE jako root w GlobalProtect — command injection w PAN-OS
PAN-OS: Pomijanie uwierzytelnienia SAML przez brak weryfikacji podpisów
RCE w Palo Alto Networks PAN-OS przez interfejs zarządzania