CRITICAL🇬🇧 English

CVE-2021-3064

Krytyczna podatność buffer overflow w Palo Alto GlobalProtect (RCE)

CVSS 9.8v3.1pub. 2021-11-10upd. 2024-11-21

W interfejsach portalu i bramy GlobalProtect systemu PAN-OS istnieje podatność powodująca uszkodzenie pamięci (memory corruption), umożliwiająca nieuwierzytelnionemu atakującemu zdalne wykonanie kodu z uprawnieniami root. Ze względu na brak wymogu uwierzytelnienia i możliwość pełnego przejęcia systemu podatność stanowi krytyczne zagrożenie dla urządzeń wystawionych na ruch sieciowy.

Pokaż oryginał (EN)

A memory corruption vulnerability exists in Palo Alto Networks GlobalProtect portal and gateway interfaces that enables an unauthenticated network-based attacker to disrupt system processes and potentially execute arbitrary code with root privileges. The attacker must have network access to the GlobalProtect interface to exploit this issue. This issue impacts PAN-OS 8.1 versions earlier than PAN-OS 8.1.17. Prisma Access customers are not impacted by this issue.

🤖 Analiza AI
Jak działa

Atakujący z dostępem sieciowym do interfejsu GlobalProtect może wywołać błąd przepełnienia bufora stosu (stack buffer overflow, CWE-121) prowadzący do zapisu poza granicami bufora (out-of-bounds write, CWE-787). Skutkuje to uszkodzeniem pamięci procesu obsługującego połączenia GlobalProtect. Podatność nie wymaga żadnego uwierzytelnienia — wystarczy osiągalność sieciowa interfejsu portalu lub bramy.

Skutki

Atakujący może zakłócić działanie procesów systemowych lub wykonać dowolny kod z uprawnieniami root, co oznacza pełne przejęcie kontroli nad urządzeniem. Możliwe jest naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować PAN-OS do wersji 8.1.17 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa producenta: https://security.paloaltonetworks.com/CVE-2021-3064. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć ograniczenie dostępu sieciowego do interfejsu GlobalProtect wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Palo Alto Networks PAN-OS w wersjach 8.1 wcześniejszych niż 8.1.17, na urządzeniach z włączonym interfejsem portalu lub bramy GlobalProtect. Klienci Prisma Access nie są narażeni na tę podatność.

Uwagi

Podatność nie dotyczy klientów Prisma Access — potwierdzono to wprost w opisie producenta. Podatność sklasyfikowana jako CRITICAL (CVSS 9.8), jednak brak wpisu w CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Palo Alto Networks PAN-OS

    OS
    Paloaltonetworks
    8.1.0 – 8.1.17 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEFirewallVPN
CWE
Referencje

Powiązane podatności

CVE-2026-0300CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Buffer overflow RCE z uprawnieniami root w PAN-OS Captive Portal

CVE-2024-0012CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Authentication bypass w PAN-OS umożliwiający przejęcie uprawnień administratora

CVE-2024-3400CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE jako root w GlobalProtect — command injection w PAN-OS

CVE-2020-2021CRITICAL10.0⚠ KEVPL ✓ten sam produkt

PAN-OS: Pomijanie uwierzytelnienia SAML przez brak weryfikacji podpisów

CVE-2017-15944CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Palo Alto Networks PAN-OS przez interfejs zarządzania