跳到主要内容

高危

Palo Alto Networks PAN-OS反射放大拒绝服务 (DoS) 漏洞

2022-08-10 00:00:00 公开 ,2025-10-22 00:22:10 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 无需认证
  • 公开PoC
CWEs:
CWE-406 (Insufficient Control of Network Message Volume (Network Amplification))
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-01-28 06:26:35

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:N/I:N/A:C
CVSS v2 风险值
7.8
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
CVSS v3 风险值
8.6
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H
CVSS v3.1 风险值
8.6

详细信息

漏洞类型
其他
漏洞描述
PAN-OS URL过滤策略配置错误可能允许基于网络的攻击者进行反射和放大的TCP拒绝服务(RDoS)攻击。DoS攻击似乎源自针对攻击者指定目标的Palo Alto Networks PA系列(硬件)、VM系列(虚拟)和CN系列(容器)防火墙。要被外部攻击者滥用,防火墙配置必须具有URL过滤配置文件,其中一个或多个阻止类别分配给具有面向外部接口的源区域。此配置不是URL过滤的典型配置。如果被利用,由此产生的拒绝服务 (DoS) 攻击可能有助于混淆攻击者的身份并将防火墙作为攻击的来源。此问题不会影响Panorama M系列或Panorama虚拟设备。此问题已为所有Cloud NGFW和Prisma Access客户解决,无需采取任何其他措施。
修复建议
此问题在PAN-OS 8.1.23-h1、PAN-OS9.0.16-h3、PAN-OS 9.1.14-h4、PAN-OS 10.0.11-h1和PAN-OS10.1.6-h6、PAN-OS 10.2.2-h2以及PA系列、VM系列和CN系列防火墙的所有更高版本中都已修复。此问题的所有PAN-OS软件更新现已可用。有关补丁、升级或建议的解决方法信息,请参阅Palo Alto Networks安全公告: https://security.paloaltonetworks.com/CVE-2022-0028

参考链接