跳到主要内容

高危

Palo Alto Networks PAN-OS Management Web Interface文件读取漏洞

2025-02-12 20:58:43 公开 ,2026-03-04 01:24:28 更新

  • CISA KEV
  • 关键漏洞
  • 漏洞攻击链
  • APT漏洞
  • 远程
  • 公开PoC
CWEs:
CWE-73 (External Control of File Name or Path)
CAPEC:
CAPEC-165 (File Manipulation)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:部分 2025-02-21 12:56:11

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
6.5
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/AU:N/R:U/V:C/RE:M/U:Amber
CVSS v4.0 风险值
7.1

详细信息

漏洞类型
其他
漏洞描述
Palo Alto Networks PAN-OS是美国Palo Alto Networks公司的一套为其防火墙设备开发的操作系统。 Palo Alto Networks PAN-OS包含文件名或路径外部控制漏洞。成功利用该漏洞可使具有管理web界面网络访问权限的经过身份验证的攻击者读取PAN-OS文件系统上nobody用户可读的文件。
修复建议
10.1.0到10.1.14升级到10.1.14-h9或更高版本、10.2.0到10.2.13升级到10.2.13-h3或更高版本、11.1.0到11.1.6升级到11.1.6-h1或更高版本、11.2.0到11.2.4升级到11.2.4-h4或更高版本。PAN-OS 11.0已于2024年11月17日终止使用(EoL)。此版本没有计划进行其他修复。参考链接: https://security.paloaltonetworks.com/CVE-2025-0111

参考链接