15.02.2025 | Три угрозы, одно решение: Palo Alto Networks выпускает экстренный патч для PAN-OS |
Palo Alto Networks выпустила обновления для PAN-OS , фирменной операционной системы, которая используется в межсетевых экранах компании. Обновление устраняет критическую уязвимость CVE-2025-0108 , позволяющую обходить аутентификацию в веб-интерфейсе управления. Проблема получила оценку 7.8 по шкале CVSS, но снижается до 5.1, если доступ к интерфейсу ограничен. Ошибка связана с тем, что злоумышленник с сетевым доступом к управлению может обойти требуемую аутентификацию и запустить определённые PHP-скрипты. Хотя выполнение удалённого кода невозможно, это может негативно сказаться на целостности и конфиденциальности системы. Уязвимость затрагивает следующие версии PAN-OS:
Исследователь безопасности из Searchlight Cyber Адам Кьюс, обнаруживший проблему, пояснил , что причина уязвимости кроется в различиях обработки запросов между компонентами Nginx и Apache, что позволяет выполнить атаку обхода каталога. Помимо этого, Palo Alto Networks устранила ещё две уязвимости:
Чтобы снизить риск, связанный с уязвимостью, настоятельно рекомендуется отключить доступ к интерфейсу управления из Интернета или любой ненадёжной сети. Клиенты, которые не используют OpenConfig, могут отключить или удалить плагин из своих инстансов. |
Проверить безопасность сайта