跳到主要内容

超危

Palo Alto Networks PAN-OS Management Web Interface身份验证绕过漏洞

2024-11-18 15:47:41 公开 ,2026-08-04 06:34:44 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • APT漏洞
  • CWE Top 25 (2023)
  • 无需认证
  • 远程
  • 公开PoC
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-306 (Missing Authentication for Critical Function)
CAPEC:
CAPEC-115 (Authentication Bypass)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2024-11-18 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:N/SA:N/AU:N/R:U/V:C/RE:H/U:Red
CVSS v4.0 风险值
9.3

详细信息

漏洞类型
其他
漏洞描述
Palo Alto Networks PAN-OS软件存在身份验证绕过漏洞,使得未经身份验证的攻击者能够通过网络访问管理Web界面,获得PAN-OS管理员权限,执行管理、篡改配置等操作,或利用如CVE-2024-9474等需经过身份验证的权限提升漏洞。此漏洞影响PAN-OS 10.2、PAN-OS 11.0、PAN-OS 11.1和PAN-OS 11.2软件。Cloud NGFW和Prisma Access不受此漏洞的影响。
修复建议
此问题已在PAN-OS 10.2.12-h2、PAN-OS 11.0.6-h1、PAN-OS 11.1.5-h1、PAN-OS 11.2.4-h1和所有更高版本的PAN-OS中修复。参考链接: https://security.paloaltonetworks.com/CVE-2024-0012
缓解措施
强烈建议根据Palo Alto Networks的最佳实践部署指南保护对管理界面的访问。应将对管理界面的访问限制为仅受信任的内部IP地址,以防止来自Internet的外部访问。 此外,如果拥有Palo Alto Networks威胁防护订阅,可以使用威胁ID 95746、95747、95752、95753、95759和95763(在应用程序和威胁内容版本8915-9075及更高版本中可用)来阻止攻击。 - 确保所有列出的威胁ID都设置为阻止模式, - 通过DP端口路由MGT端口的传入流量 ,例如,在DP接口上启用管理配置文件以进行管理访问,参考链接: https://docs.paloaltonetworks.com/best-practices/10-1/administrative-access-best-practices/administrative-access-best-practices/deploy-administrative-access-best-practices#id59206398-3dab-4b2f-9b4b-7ea500d036ba - 替换Certificate for Inbound Traffic Management,参考链接: https://docs.paloaltonetworks.com/best-practices/10-1/administrative-access-best-practices/administrative-access-best-practices/deploy-administrative-access-best-practices#id112f7714-8995-4496-bbf9-781e63dec71c - 解密到管理接口的入站流量,以便防火墙检查它,参考链接: 可以https://docs.paloaltonetworks.com/best-practices/10-1/administrative-access-best-practices/administrative-access-best-practices/deploy-administrative-access-best-practices#idbbd82587-17a2-42b4-9245-d3714e1e13a2 - 对管理服务的入站流量启用威胁防护。 - Palo Alto Networks官方和更详细的技术文档,参考链接: https://docs.paloaltonetworks.com/best-practices/10-1/administrative-access-best-practices/administrative-access-best-practices/deploy-administrative-access-best-practices https://docs.paloaltonetworks.com/best-practices/10-1/administrative-access-best-practices/administrative-access-best-practices/deploy-administrative-access-best-practices。

参考链接