Vulnérabilités au sein du système d'exploitation de Palo Alto PAN OS

Date de publication :

CVE-2020-10188 [Score CVSS v3.1 : 9.8]
Une vulnérabilité de débordement de tampon dans le service de gestion administrative basé sur Telnet inclus dans le logiciel PAN-OS. Son exploitation peut permettre à un attaquant distant et non authentifié d'exécuter du code arbitraire.

Le service de gestion administrative basé sur Telnet est désactivé par défaut, cette faille n'est pas exploitable si ce service est désactivé.

CVE-2021-3052 [Score CVSS v3.1 : 5.4]
Une vulnérabilité de type cross-site scripting (XSS) dans l'interface web PAN-OS de Palo Alto Network. Son exploitation peut permettre à un attaquant distant et authentifié de tromper un administrateur PAN-OS authentifié pour qu'il clique sur un lien spécialement conçu qui exécute des actions arbitraires dans l'interface web PAN-OS en tant qu'administrateur authentifié ciblé.

CVE-2021-3054 [Score CVSS v3.1 : 6.6]
Une vulnérabilité de condition de concurrence entre le temps de vérification et le temps d'utilisation dans l'interface Web PAN-OS de Palo Alto Networks. Son exploitation peut permettre à un attaquant distant et authentifié en tant qu'administrateur ayant la permission de télécharger des plugins d'exécuter un code arbitraire avec les privilèges de l'utilisateur racine.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Exécution de code arbitraire

Criticité

  • Scores CVSS v3.1 : 9.8 max

Existence d’un code d’exploitation

  • Aucun code d'exploitation n’est disponible publiquement à l’heure actuelle.

Composants vulnérables

  • PAN-OS 8.1 versions antérieures à 8.1.20
  • PAN-OS 9.0 versions antérieures à 9.0.14
  • PAN-OS 9.1 versions antérieures à 9.1.10
  • PAN-OS 10.0 versions antérieures à 10.0.7

CVE

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour le système Palo Alto PAN OS conformément aux instructions de l’éditeur.

Solution de contournement

  • Aucune solution de contournement n’est disponible publiquement à l’heure actuelle.