【误差通告】Palo Alto Networks PAN-OS下令注入误差 (CVE-2021-3050)

宣布时间 2021-08-12

0x00 误差概述

CVE     ID

CVE-2021-3050

时      间

2021-08-11

类      型

下令注入

等      级

高危

远程使用

是

影响规模


攻击重漂后

低

可用性

高

用户交互

无

所需权限

低

PoC/EXP

已果真

在野使用


 

0x01 误差详情

image.png

PAN-OS是Palo Alto Networks为其防火墙装备开发的操作系统 。

2021年8月11日,Palo Alto Networks宣布清静通告,修复了PAN-OS中的一个下令注入误差(CVE-2021-3050),该误差的CVSSv3评分为8.8 。

该误差保存于PAN-OS Web 界面中,经由身份验证的远程攻击者能够执行恣意系统下令并提升权限,但要使用此误差,攻击者需要会见 PAN-OS Web 界面举行身份验证 。

Palo Alto Networks体现暂未发明该误差被使用,但此误差的EXP已果真 。

 

0x02 处置惩罚建议

现在此误差已经修复 。鉴于此误差为外部发明,且误差使用果真可用,建议受影响用户参考下表实时升级更新:

版本

受影响版本

修复版本

PAN-OS 10.1

>= 10.1.0

>= 10.1.2

PAN-OS 10.0

>= 10.0.0

>= 10.0.8

PAN-OS 9.1

>= 9.1.4

>= 9.1.11

PAN-OS 9.0

>= 9.0.10

>= 9.0.15

PAN-OS 8.1

None

8.1.*

注:Prisma Access 防火墙和运行 PAN OS 8.1 版本的防火墙不受此误差的影响 。

下载链接:

https://www.paloaltonetworks.cn/

 

0x03 参考链接

https://security.paloaltonetworks.com/CVE-2021-3050

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-3050

https://nvd.nist.gov/vuln/detail/CVE-2021-3050

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-08-12

首次宣布

 

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

NVD:nvd.nist.gov

CVSS:www.first.org

 

0x06 关于尊龙凯官网入口

关注以下公众号,获取更多资讯:

image.png