跳到主要内容

高危

Palo Alto Networks PAN-OS Management Web Interface身份验证绕过漏洞(CVE-2025-0108)

2025-02-12 20:55:34 公开 ,2026-03-04 01:47:25 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • 漏洞攻击链
  • APT漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 远程
  • 无需认证
  • 公开PoC
  • 2025两高一弱漏洞
CWEs:
CWE-306 (Missing Authentication for Critical Function)
CAPEC:
CAPEC-115 (Authentication Bypass)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-02-19 12:55:10

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVSS v3.1 风险值
9.1
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/AU:N/R:U/V:C/RE:M/U:Amber
CVSS v4.0 风险值
8.8

详细信息

漏洞类型
其他
漏洞描述
Palo Alto Networks PAN-OS软件中的身份验证绕过漏洞使得具有管理Web界面网络访问权限的未经验证攻击者能够绕过PAN-OS管理Web界面所需的身份验证,并调用某些PHP脚本。虽然调用这些PHP脚本不会导致远程代码执行,但可能会对PAN-OS的完整性和机密性产生负面影响。
修复建议
PAN-OS 10.1升级到10.1.14-h9或更高版本、PAN-OS 10.2升级到10.2.13-h3或更高版本、PAN-OS 11.1升级到11.1.6-h1或更高版本、PAN-OS 11.2升级到11.2.4-h4或更高版本。PAN-OS 11.0已于2024年11月17日终止使用(EoL)。此版本没有计划进行其他修复。参考链接: https://security.paloaltonetworks.com/CVE-2025-0108
缓解措施
通过根据Palo Alto Networks推荐的最佳实践部署指南(https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431),将管理Web界面的访问权限限制为仅受信任的内部IP地址,从而大大降低此问题的风险。

参考链接