APP下载

Palo Alto Networks修补其防火墙操作系统的重大安全漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-09-03

报价宝综合消息Palo Alto Networks修补其防火墙操作系统的重大安全漏洞

美国资安业者Palo Alto Networks在本周一(6/29),修补其防火墙操作系统PAN-OS的一个重大安全漏洞,此一编号为CVE-2020-2021的漏洞将允许骇客存取受保护的资源。尽管尚未传出任何相关的攻击行动,但美国网战司令部(U.S. Cyber Command)随后即发出警告,表示国外骇客应该很快就会开采该漏洞。

PAN‑OS为Palo Alto Networks所有新一代防火墙设备所使用的操作系统,Palo Alto Networks说明,若是在PAN‑OS中启用安全断言标记语言(Security Assertion Markup Language,SAML)认证功能,同时关闭了验证身份供应商凭证(Validate Identity Provider Certificate)功能,当于PAN‑OS SAML认证中不当的签名验证时,就会允许未经授权的骇客存取受保护的资源,但前提是骇客必须透过网络存取目标服务器才能开采该漏洞。受影响的产品涵盖GlobalProtect Gateway、GlobalProtect Portal、GlobalProtect Clientless VPN、Authentication and Captive Portal、采用PAN-OS的防火墙、Panorama网页界面,以及Prisma Access systems等。

假使用户未利用SMAL进行认证,或是启用了验证身份供应商凭证功能,便不会触发该漏洞。

揭露此一漏洞的资安业者Rapid7指出,Project Sonar已在AWS的16个区域中发现超过2,000个GlobalProtect节点,而Rapid7也于微软Azure上找到近1,500个GlobalProtect节点,此外,全球大概有6.9万个Palo Alto Networks防火墙节点,当中有40.56%位于美国,5.09%位于中国,4.25%位于英国,3.62%在德国,以及3.28%在澳洲。

CVE-2020-2021波及PAN-OS 9.1.3之前的9.1版,PAN-OS 9.0.9之前的9.0版,PAN-OS 8.1.15之前的8.1版,以及所有的PAN-OS 8.0版本,但并不影响PAN-OS 7.1。

虽然CVE-2020-2021漏洞无法用来执行远端程式攻击,且迄今尚未被开采,不过由于要开采它既不需要权限,也不复杂,不需使用者互动,却可能危及组织机密与健全,使得美国网战司令部很快就提出警告,相信这是个容易遭国外骇客觊觎的漏洞。

另一方面,Rapid7则提醒,此一漏洞也许不是PAN‑OS独有的,其它导入SAML的业者也可能面临同样的问题。

2020-07-01 14:13:00

相关文章