2025年2月13日Ravie Lakshmanannetworkセキュリティ /脆弱性
Palo Alto Networksは、認証バイパスをもたらす可能性のあるPan-OSソフトウェアの高度なセキュリティの欠陥に対処しています。
追跡された脆弱性 CVE-2025-0108、10.0のうち7.8のCVSSスコアを運びます。ただし、管理インターフェイスへのアクセスが制限されている場合、スコアは5.1に低下します。 ジャンプボックス。
「Palo Alto Networks PAN-OSソフトウェアの認証バイパスは、管理Webインターフェイスにネットワークアクセスできる無許可の攻撃者を可能にし、PAN-OS管理Webインターフェイスに必要な認証をバイパスし、特定のPHPスクリプトを呼び出します」 言った アドバイザリーで。
「これらのPHPスクリプトを呼び出すことは、リモートコードの実行を有効にしませんが、PAN-OSの完全性と機密性に悪影響を与える可能性があります。」
脆弱性は次のバージョンに影響します –
- Pan-OS 11.2 = 11.2.4-H4)
- Pan-OS 11.1 = 11.1.6-H1)
- Pan-OS 11.0(2024年11月17日に終末期ステータスに達したため、サポートされている固定バージョンにアップグレード)
- Pan-OOS 10.2 = 10.2.13-H3
- Pan-OS 10.1 = 10.14-H9)
Searchlight Cyber/AssetNote Security Researcher Adam Kuesは、欠陥を発見して報告したと信じられています。 言った セキュリティの欠陥は、インターフェイスのNginxおよびApacheコンポーネントが着信要求を処理する方法の矛盾に関係しており、その結果、ディレクトリトラバーサル攻撃が行われます。
Palo Alto Networksは、他の2つの欠陥を解決するための更新も発送しました –
- CVE-2025-0109 (CVSSスコア:5.5) – Palo Alto Alto Alto Networks Pan -OS Management Webインターフェイスの脆弱性のないファイル削除脆弱性。マネジメントWebインターフェイスへのネットワークアクセスを備えた攻撃者が、特定のファイルを「誰」のユーザーとして削除し、限られたログやログを含む「誰」ユーザーとして削除できるようにする構成ファイル(PAN-OSバージョン11.2.4-H4、11.1.6-H1、10.2.13-H3、および10.1.14-H9で修正)
- CVE-2025-0110 (CVSSスコア:7.3) – パロアルトネットワークのコマンドインジェクションの脆弱性Pan-OS OpenConfigプラグインは、PAN-OS管理WebインターフェイスにGNMIリクエストを行い、システムの制限をバイパスし、任意のコマンドを実行できるようにして、認証された管理者を可能にします( Pan-OSで修正openconfigプラグインバージョン2.1.2)
脆弱性によってもたらされるリスクを軽減するために、インターネットまたは信頼されていないネットワークからの管理インターフェイスへのアクセスを無効にすることを非常にお勧めします。 OpenConFigを使用していないお客様は、インスタンスからプラグインを無効にするかアンインストールすることを選択できます。
この記事は面白いと思いましたか?フォローしてください ツイッター そして LinkedIn 投稿するために、私たちが投稿する排他的なコンテンツを読むために。
#PALOOSソフトウェアでのPalo #Alto #Networksパッチ認証バイパスエクスプロイト
