您现在的位置是:网络安全 >>正文
黑客通过漏洞组合攻击获得Palo Alto防火墙的root权限
网络安全998人已围观
简介高危认证绕过漏洞被利用Palo Alto Networks PAN-OS软件中一个上周刚修补的高严重性认证绕过漏洞,目前正被威胁攻击者积极利用,以获得受影响防火墙系统的root级别访问权限。该漏洞被追 ...
Palo Alto Networks PAN-OS软件中一个上周刚修补的黑客获高严重性认证绕过漏洞 ,目前正被威胁攻击者积极利用 ,通过以获得受影响防火墙系统的漏洞root级别访问权限 。
该漏洞被追踪为CVE-2025-0108 ,组合允许未经认证的攻击攻击者通过网络访问PAN-OS管理网页界面,绕过认证要求 。防火漏洞的墙的权限严重性评分为CVSS 8.8(满分10分) ,免费模板但仅当允许从互联网上的黑客获外部IP地址访问管理网页界面时成立 。如果将该访问限制在指定的通过IP地址 ,评分则会显著降至5.9,漏洞成为一种有效的组合变通措施。
Palo Alto在安全公告中表示,攻击此绕过漏洞使攻击者能够调用某些PHP脚本,防火虽然这些脚本可能无法实现远程代码执行,墙的建站模板权限但会“对PAN-OS的黑客获完整性和保密性产生负面影响” 。

攻击行为涉及将CVE-2025-0108与两个旧漏洞结合在一起,其中一个漏洞之前已被积极利用 ,允许在受影响的系统上进行权限提升和认证文件读取。
根据公告更新,“Palo Alto Networks已观察到攻击者试图在未修补且未受保护的PAN-OS网页管理界面上,将CVE-2025-0108与CVE-2024-9474和CVE-2025-0111结合在一起进行利用 。”
CVE-2025-0108的云计算发现源于对CVE-2024-9474的补丁后分析。CVE-2024-9474是一个中等严重性漏洞(CVSS 6.9/10) ,去年11月已被积极利用 。当时,攻击者将CVE-2024-9474与另一个影响PAN-OS的关键认证绕过漏洞(CVE-2024-0012)结合在一起 ,从而允许在受感染的系统上远程执行代码。
现在,香港云服务器威胁攻击者将CVE-2025-0108和CVE-2024-9474与一个高严重性漏洞(CVE-2025-0111)结合在一起 ,用于未经授权的root级别访问,可能允许提取敏感配置数据和用户凭证。
建议立即修补系统所有这三个漏洞均影响PAN-OS 10.1 、10.2、11.1和11.2版本,且已分别发布修补程序 。Palo Alto Networks确认其Cloud NGFW和Prisma Access服务未受影响。
作为一种变通方法,建议管理员仅允许受信任的源码下载内部IP地址访问管理网页界面 。即便如此,未修补的系统仍可能面临风险 ,只是风险有所降低。此外 ,公告补充道 ,拥有威胁预防订阅的客户可以通过启用威胁ID 510000和510001来阻止试图利用CVE-2025-0108和CVE-2025-0111的攻击尝试。源码库
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/474e399522.html
相关文章
被判六年监禁!Ubiquiti 前员工冒充黑客勒索公司
网络安全The Hacker News 网站披露,Ubiquiti 前员工 Nickolas Sharp 承认在该公司工作期间冒充匿名黑客勒索价值近 200 万美元的加密货币,最终被判处六年监禁。2021 年 ...
【网络安全】
阅读更多电脑微信播放错误的解决方法(微信播放错误原因及常见解决方案)
网络安全随着微信的普及和功能的丰富,越来越多的人喜欢在电脑上使用微信。然而,在使用电脑微信时,我们可能会遇到各种播放错误,例如音频无法播放、视频卡顿等问题。本文将为大家介绍一些常见的微信播放错误及解决方法。一 ...
【网络安全】
阅读更多电脑更新CF错误代码的解决方法(掌握解决CF错误代码的技巧,让游戏畅快进行)
网络安全在玩CF游戏时,我们有时候会遇到电脑更新CF出现错误代码的情况。这些错误代码可能会导致游戏无法正常进行,影响我们的游戏体验。然而,只要我们掌握一些解决错误代码的技巧,就能轻松应对这些问题,让游戏畅快进 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)
- AMDA87410处理器的性能及特点分析(探索AMDA87410处理器的优势和应用领域)
- 高铁餐服(高铁餐服的创新与发展)
- 使用U盘安装新硬盘系统教程(一步步教你如何利用U盘轻松安装新硬盘系统)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)
- 光伏、中水、余热……2022北京13个数据中心能评展现五大趋势
- Metabones(全面解析Metabones的优势及应用领域)
- 探索触控耳机的革新之道(解锁未来音乐体验,触摸即操控)
- Root之后手机的变化及影响(探索手机root后的功能和风险) 香港物理机企业服务器网站建设亿华云b2b信息平台源码库云服务器