跳到主要内容

中危

Palo Alto Networks PAN-OS Web Management Interface权限提升漏洞

2024-11-18 15:48:23 公开 ,2026-08-04 06:42:32 更新

  • CISA KEV
  • 关键漏洞
  • 漏洞攻击链
  • APT漏洞
  • CWE Top 25 (2023)
  • 远程
  • 公开PoC
  • CWE Top 25 (2024)
CWEs:
CWE-78 (OS Command Injection)
CAPEC:
CAPEC-88 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2024-11-18 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.2
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/AU:N/R:U/V:C/RE:H/U:Red
CVSS v4.0 风险值
6.9

详细信息

漏洞类型
其他
漏洞描述
Palo Alto Networks PAN-OS软件中存在权限提升漏洞,有权访问管理Web界面的PAN-OS管理员能够使用root权限在防火墙上执行操作。此漏洞影响PAN-OS 10.1、10.2、PAN-OS 11.0、PAN-OS 11.1和PAN-OS 11.2软件。Cloud NGFW和Prisma Access不受此漏洞的影响。
修复建议
此问题已在PAN-OS 10.1.14-h6、PAN-OS 10.2.12-h2、PAN-OS 11.0.6-h1、PAN-OS 11.1.5-h1、PAN-OS 11.2.4-h1和所有更高版本的PAN-OS中修复。请参阅Palo Alto Networks Security Advisories以获取补丁、升级或建议的解决方法信息。参考链接: https://security.paloaltonetworks.com/CVE-2024-9474
缓解措施
强烈建议根据Palo Alto Networks最佳实践部署指南保护对管理界面的访问。应将对管理界面的访问限制为仅受信任的内部IP地址,以防止来自Internet的外部访问。参考链接: https://docs.paloaltonetworks.com/best-practices/10-1/administrative-access-best-practices/administrative-access-best-practices/deploy-administrative-access-best-practices。

参考链接