跳到主要内容

高危

Palo Alto Networks PAN-OS DNS Security feature拒绝服务漏洞

2024-12-27 09:44:24 公开 ,2026-02-27 10:43:23 更新

  • CISA KEV
  • 关键漏洞
  • 无需认证
  • 远程
  • 公开PoC
CWEs:
CWE-754 (Improper Check for Unusual or Exceptional Conditions)
CAPEC:
CAPEC-540 (Overread Buffers)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-01-09 23:55:30

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS v3.1 风险值
7.5
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L/AU:N/R:U/V:C/RE:M/U:Amber
CVSS v4.0 风险值
8.7

详细信息

漏洞类型
其他
漏洞描述
Palo Alto Networks PAN-OS软件的DNS安全功能中存在拒绝服务漏洞,允许未经身份验证的攻击者通过防火墙的数据平面发送恶意数据包,从而重新启动防火墙。反复尝试触发此情况将导致防火墙进入维护模式。
修复建议
请升级到PAN-OS 10.1.14-h8、PAN-OS 10.2.10-h12、PAN-OS 11.1.5、PAN-OS 11.2.3或更高版本。PAN-OS 11.0已于2024年11月17日结束其产品生命周期,Palo Alto Networks将不会为此版本提供升级程序,参考链接: https://security.paloaltonetworks.com/CVE-2024-3393
缓解措施
如果运行易受攻击的PAN-OS版本的防火墙停止响应或意外重启,并且您无法立即应用修复程序,请根据您的部署应用以下解决方法。 1、非托管NGFW、由Panorama管理的NGFW或由Panorama管理的Prisma Access - 对于每个防间谍软件配置文件,导航到 → 防间谍软件→ 的对象→安全配置文件(选择一个配置文件),→ DNS策略→ DNS安全。 - 将所有已配置的DNS安全类别的Log Severity更改为“none”。 - 提交更改。 请记住在应用修复后恢复Log Severity(日志严重性)设置。 2、由Strata Cloud Manager(SCM)管理的NGFW您可以选择以下缓解选项之一: - 选项1:按照上述PAN-OS步骤,直接在每个NGFW上禁用DNS安全日志记录。 - 选项2:通过打开支持案例https://support.paloaltonetworks.com/Support/Index来禁用租户中所有NGFW的 DNS安全日志记录。 由Strata Cloud Manager(SCM)管理的Prisma Access在Palo Alto Networks对您的Prisma Access租户执行升级之前,您可以通过在https://support.paloaltonetworks.com/Support/Index上打开支持案例来禁用租户中所有NGFW的 DNS安全日志记录。

参考链接