日本語版
最新ニュース
科学&テクノロジー

PALO-OSソフトウェアでのPalo Alto Networksパッチ認証バイパスエクスプロイト

2025年2月13日Ravie Lakshmanannetworkセキュリティ /脆弱性 Palo Alto Networksは、認証バイパスをもたらす可能性のあるPan-OSソフトウェアの高度なセキュリティの欠陥に対処しています。 追跡された脆弱性 CVE-2025-0108、10.0のうち7.8のCVSSスコアを運びます。ただし、管理インターフェイスへのアクセスが制限されている場合、スコアは5.1に低下します。 ジャンプボックス。 「Palo Alto Networks PAN-OSソフトウェアの認証バイパスは、管理Webインターフェイスにネットワークアクセスできる無許可の攻撃者を可能にし、PAN-OS管理Webインターフェイスに必要な認証をバイパスし、特定のPHPスクリプトを呼び出します」 言った アドバイザリーで。 「これらのPHPスクリプトを呼び出すことは、リモートコードの実行を有効にしませんが、PAN-OSの完全性と機密性に悪影響を与える可能性があります。」 脆弱性は次のバージョンに影響します - Pan-OS 11.2 = 11.2.4-H4) Pan-OS 11.1 = 11.1.6-H1) Pan-OS 11.0(2024年11月17日に終末期ステータスに達したため、サポートされている固定バージョンにアップグレード) Pan-OOS 10.2 = 10.2.13-H3 Pan-OS 10.1 = 10.14-H9) Searchlight Cyber/AssetNote…

PALO-OSソフトウェアでのPalo Alto Networksパッチ認証バイパスエクスプロイト

2025年2月13日Ravie Lakshmanannetworkセキュリティ /脆弱性

Palo Alto Networksは、認証バイパスをもたらす可能性のあるPan-OSソフトウェアの高度なセキュリティの欠陥に対処しています。

追跡された脆弱性 CVE-2025-0108、10.0のうち7.8のCVSSスコアを運びます。ただし、管理インターフェイスへのアクセスが制限されている場合、スコアは5.1に低下します。 ジャンプボックス

「Palo Alto Networks PAN-OSソフトウェアの認証バイパスは、管理Webインターフェイスにネットワークアクセスできる無許可の攻撃者を可能にし、PAN-OS管理Webインターフェイスに必要な認証をバイパスし、特定のPHPスクリプトを呼び出します」 言った アドバイザリーで。

「これらのPHPスクリプトを呼び出すことは、リモートコードの実行を有効にしませんが、PAN-OSの完全性と機密性に悪影響を与える可能性があります。」

脆弱性は次のバージョンに影響します –

  • Pan-OS 11.2 = 11.2.4-H4)
  • Pan-OS 11.1 = 11.1.6-H1)
  • Pan-OS 11.0(2024年11月17日に終末期ステータスに達したため、サポートされている固定バージョンにアップグレード)
  • Pan-OOS 10.2 = 10.2.13-H3
  • Pan-OS 10.1 = 10.14-H9)

Searchlight Cyber/AssetNote Security Researcher Adam Kuesは、欠陥を発見して報告したと信じられています。 言った セキュリティの欠陥は、インターフェイスのNginxおよびApacheコンポーネントが着信要求を処理する方法の矛盾に関係しており、その結果、ディレクトリトラバーサル攻撃が行われます。

サイバーセキュリティ

Palo Alto Networksは、他の2つの欠陥を解決するための更新も発送しました –

  • CVE-2025-0109 (CVSSスコア:5.5) – Palo Alto Alto Alto Networks Pan -OS Management Webインターフェイスの脆弱性のないファイル削除脆弱性。マネジメントWebインターフェイスへのネットワークアクセスを備えた攻撃者が、特定のファイルを「誰」のユーザーとして削除し、限られたログやログを含む「誰」ユーザーとして削除できるようにする構成ファイル(PAN-OSバージョン11.2.4-H4、11.1.6-H1、10.2.13-H3、および10.1.14-H9で修正)
  • CVE-2025-0110 (CVSSスコア:7.3) – パロアルトネットワークのコマンドインジェクションの脆弱性Pan-OS OpenConfigプラグインは、PAN-OS管理WebインターフェイスにGNMIリクエストを行い、システムの制限をバイパスし、任意のコマンドを実行できるようにして、認証された管理者を可能にします( Pan-OSで修正openconfigプラグインバージョン2.1.2)

脆弱性によってもたらされるリスクを軽減するために、インターネットまたは信頼されていないネットワークからの管理インターフェイスへのアクセスを無効にすることを非常にお勧めします。 OpenConFigを使用していないお客様は、インスタンスからプラグインを無効にするかアンインストールすることを選択できます。

この記事は面白いと思いましたか?フォローしてください ツイッター そして LinkedIn 投稿するために、私たちが投稿する排他的なコンテンツを読むために。

#PALOOSソフトウェアでのPalo #Alto #Networksパッチ認証バイパスエクスプロイト

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。