跳到主要内容

超危

Palo Alto Networks PAN-OS和Panorama管理界面远程代码执行漏洞

2017-12-06 00:05:10 公开 ,2026-02-19 20:53:11 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • 2025两高一弱漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer) CWE-20 (Improper Input Validation) CWE-264
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-07 22:05:01

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
权限许可和访问控制问题
漏洞描述
Palo Alto Networks PAN-OS是美国Palo Alto Networks公司为其防火墙设备开发的一套操作系统。PAN-OS和Panorama包含多个漏洞,如果结合使用,可能导致在身份验证之前执行远程代码。通过利用不相关漏洞的组合,并通过设备的管理界面,攻击者可以在最高特权用户的上下文中远程执行PAN-OS或Panorama上的代码。(参考号:PAN-61094/PAN-80990/PAN-80993/PAN-80994/CVE-2017-15944)。此问题影响PAN-OS 6.1.18及更早版本、PAN-OS7.0.18及更低版本和PAN-os7.1.13及更低版本。
修复建议
PAN-OS 6.1.19及更高版本,PAN-OS7.0.19及更低版本,PAP-OS 7.1.14及更高。PAN-OS 8.0.6中的更新还包括与此漏洞相关的修补程序,使用此漏洞的未经身份验证的用户无法远程利用PAN-OS8.0。请参阅PAN-SA-2017-0027,了解更多补丁、升级或建议的解决方法信息: https://securityadvisories.paloaltonetworks.com/Home/Detail/102?AspxAutoDetectCookieSupport=1

参考链接