CVE-2020-2034 | PAN-OS GlobalProtect portal下令注入误差通告
宣布时间 2020-07-090x00 误差概述
|
CVE ID |
CVE-2020-2034 |
时 间 |
2020-07-09 |
|
类型 |
CI |
等 级 |
高危 |
|
远程使用 |
是 |
影响规模 |
PAN-OS 9.1:<9.1.3版本 PAN-OS 9.0:<9.0.9版本 PAN-OS 8.1:<8.1.15版本 PAN-OS 8.0:全版本 PAN-OS 7.1:全版本 |
0x01 误差详情
2020年7月8日,Palo Alto Networks宣布清静通告,修复了一个PAN-OS GlobalProtect portal中的下令注入误差(CVE-2020-2034),该误差导致未经身份验证的攻击者可在受影响的装备上以root权限执行恣意OS下令。
清静通告体现:
? 首先需要知道防火墙的设置信息并通过暴力破解获取用户名和密码才华使用该误差;
? 若是GlobalProtect portal功效未启用,则无法使用该误差;
? 该误差不影响Prisma Access服务。
0x02 处置惩罚建议
现在厂商已修复该误差,请相关用户实时升级:
PAN-OS 9.1:升级到PAN-OS 9.1.3版本
PAN-OS 9.0:升级到PAN-OS 9.0.9版本
PAN-OS 8.1:升级到PAN-OS 8.1.15版本
PAN-OS 8.0:PAN-OS 8.0已于2019年10月31日阻止维护,建议用户更新到最新版本
PAN-OS 7.1:PAN-OS 8.0已于2020年6月30日阻止维护,建议用户更新到最新版本
0x03 相关新闻
https://www.bleepingcomputer.com/news/security/palo-alto-networks-fixes-another-severe-flaw-in-pan-os-devices/
0x04 参考链接
https://security.paloaltonetworks.com/CVE-2020-2034
0x05 时间线
2020-07-08 Palo Alto Networks宣布清静通告
2020-07-09 VSRC宣布误差通告


京公网安备11010802024551号