CVE-2020-2034 | PAN-OS GlobalProtect portal下令注入误差通告

宣布时间 2020-07-09

0x00 误差概述



CVE   ID

CVE-2020-2034

时    间

2020-07-09

类型

CI

等    级

高危

远程使用

是

影响规模

PAN-OS 9.1:<9.1.3版本

PAN-OS 9.0:<9.0.9版本

PAN-OS 8.1:<8.1.15版本

PAN-OS 8.0:全版本

PAN-OS 7.1:全版本

0x01 误差详情


尊龙凯时 - 人生就是搏!



2020年7月8日,Palo Alto Networks宣布清静通告,修复了一个PAN-OS GlobalProtect portal中的下令注入误差(CVE-2020-2034),该误差导致未经身份验证的攻击者可在受影响的装备上以root权限执行恣意OS下令。

清静通告体现:

? 首先需要知道防火墙的设置信息并通过暴力破解获取用户名和密码才华使用该误差;

? 若是GlobalProtect portal功效未启用,则无法使用该误差;

? 该误差不影响Prisma Access服务。


0x02 处置惩罚建议


现在厂商已修复该误差,请相关用户实时升级:

PAN-OS 9.1:升级到PAN-OS 9.1.3版本

PAN-OS 9.0:升级到PAN-OS 9.0.9版本

PAN-OS 8.1:升级到PAN-OS 8.1.15版本

PAN-OS 8.0:PAN-OS 8.0已于2019年10月31日阻止维护,建议用户更新到最新版本

PAN-OS 7.1:PAN-OS 8.0已于2020年6月30日阻止维护,建议用户更新到最新版本


0x03 相关新闻


https://www.bleepingcomputer.com/news/security/palo-alto-networks-fixes-another-severe-flaw-in-pan-os-devices/


0x04 参考链接


https://security.paloaltonetworks.com/CVE-2020-2034


0x05 时间线


2020-07-08 Palo Alto Networks宣布清静通告

2020-07-09 VSRC宣布误差通告


尊龙凯时 - 人生就是搏!