Palo Alto Networks PAN-OS远程代码执行误差清静通告
宣布时间 2019-07-24误差编号和级别
CVE编号:CVE-2019-1579,危险级别:高危,CVSS分值:8.1
影响版本
受影响的版本
Palo Alto Networks PAN-OS 8.0.11及之前版本
Palo Alto Networks PAN-OS 8.1.2及之前版本
不受影响的版本
误差概述
Palo Alto Networks PAN-OS是美国Palo Alto Networks公司的一套为其防火墙装备开发的操作系统。
Palo Alto Networks PAN-OS保存清静误差,影响GlobalProtect门户网站和GlobalProtect Gateway接口产品,GlobalProtect 产品允许组织建设虚拟专用网(VPN)会见,并实现其他清静和管理功效。因网关以未经抽样和可使用的方法将特定参数值转达给snprintf,允许黑客使用该误差向易受攻击的SSL VPN目的发送特制请求,远程执行系统上的代码。
误差验证
POC:http://blog.orange.tw/2019/07/attacking-ssl-vpn-part-1-preauth-rce-on-palo-alto.html。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:https://securityadvisories.paloaltonetworks.com/Home/Detail/158。
参考链接


京公网安备11010802024551号