9 podatności i luk wykrytych w Palo Alto

9 podatności i luk wykrytych w Palo Alto

Palo Alto Networks naprawiło dziewięć luk w swoim systemie operacyjnym PAN-OS dla wersji od 8.1 wzwyż. Atakujący mogą wykorzystać luki.

Palo Alto Networks naprawiło dziewięć luk w swoim systemie operacyjnym PAN-OS dla wersji od 8.1 wzwyż.

Oceny CVSS (Common Vulnerability Scoring System) naprawionych podatności wahały się od wysokiego poziomu 9,8 do niskiego 3,3. Cyberprzestępcy nie wykorzystali żadnej z luk. Badacze cyberbezpieczeństwa z Tenable and Positive Technologies opublikowali porady, dzięki którym klienci Palo Alto dowiedzieli się o zaistniałych problemach z bezpieczeństwem. Dzięki temu specjaliści od bezpieczeństwa IT mogli odpowiednio zareagować na zagrożenia.

Według badaczy z Positive Technologies atakujący mogą wykorzystać luki w celu uzyskania dostępu do poufnych danych lub opracować atak w celu uzyskania dostępu do wewnętrznych segmentów sieci, w której działają urządzenia z podatnościami.

Satnam Narang, specjalista ds. badań w firmie Tenable, powiedział, że luka oceniona na 9.8 CVSS była szczególnie niepokojąca, ponieważ napastnik mógł ją wykorzystać, aby dostać się do urządzenia z pominięciem autoryzacji.


Zobacz w praktyce - webinarium

Jak nowoczesne firewalle wykrywają i blokują zagrożenia sieciowe?

ZOBACZ NAGRANIE Webinarium

Problem z przepełnieniem bufora w Palo Alto stwarzał największe zagrożenie

W nowej podatności Palo Alto najpoważniejszy jest problem przepełnienia bufora. Może on być wykorzystany przez nieautoryzowanego napastnika do zakłócenia procesów systemowych i ewentualnie do wywołania dowolnego kodu z uprawnieniami roota.

Luka, śledzona jako CVE-2020-2040, może być wykorzystana poprzez wysyłanie specjalnie spreparowanych żądań do interfejsu Multi-Factor Authentication (MFA) lub Captive Portal.

"Nie zachęcamy do rezygnacji z używania wieloczynnikowego uwierzytelniania. Chcemy, aby klienci Palo Alto byli świadomi istnienia luki i tego, że powinni załatać swoje systemy" - powiedział Satnam Narang. "Zwracamy na to uwagę, ponieważ wiemy, że istnieje wiele organizacji, które nie planują natychmiastowej naprawy tych luk".

Lukę z wynikiem 9,8 odkrył sam dostawca. Patch opublikowano zanim luka Palo Alto została wykorzystana w praktyce.


źródło: Securityaffairs

Oceń blog:
Czas czytania: 3 min
Data: 14.09.2020

Terminarz

prev

next

Lista najbliższych webinariów

25.06.2026
10:00 [ON-DEMAND] OXARI ITSM w praktyce – Service Desk, CMDB i automatyzacja procesów IT w jednej platformie PREMIERA 17.06.2026
[ON-DEMAND] OXARI ITSM w praktyce – Service Desk, CMDB i automatyzacja procesów IT w jednej platformie PREMIERA 17.06.2026
29.06.2026
10:00 PODCAST Włam się w Temat - Scroll, hejt, uzależnienie - dlaczego dzieci potrzebują cyfrowej ochrony? Gość: Mikołaj Sołtysik PREMIERA 29.06.2026
PODCAST Włam się w Temat - Scroll, hejt, uzależnienie - dlaczego dzieci potrzebują cyfrowej ochrony? Gość: Mikołaj Sołtysik PREMIERA 29.06.2026
22.09.2026
10:00 Szkolenie: cyberbezpieczeństwo dla pracowników biurowych
Szkolenie: cyberbezpieczeństwo dla pracowników biurowych
24.11.2026
09:00 Autoryzowane szkolenie dotyczące konfiguracji i administracji rozwiązaniami WatchGuard
Autoryzowane szkolenie dotyczące konfiguracji i administracji rozwiązaniami WatchGuard
newsletter
Chcesz wiedzieć więcej? Zapisz się na Newsletter i otrzymuj najnowsze informacje

Zobacz inne wpisy

Wiedza i świadomość na temat aktualnych cyberzagrożeń to podstawa dobrej taktyki bezpieczeństwa. Chcesz być na bieżąco z wydarzeniami ze świata cybersecurity? A może szukasz wskazówek jak zapewnić wyższy poziom cyberbezpieczeństwa w swojej firmie? Chcesz poznać topowe rozwiązania? Dobrze trafiłeś.

zobacz wszystkie wpisy
CrowdStrike Falcon Enterprise VELOCITY

CrowdStrike Falcon Enterprise VELOCITY

Velocity Falcon Enterprise to gotowy pakiet bezpieczeństwa oparty na technologii Falcon Enterprise, rozszerzający ochronę endpointów o EDR/XDR i threat hunting.

Wycena indywidualna
Zobacz więcej
CrowdStrike Falcon Go VELOCITY

CrowdStrike Falcon Go VELOCITY

Velocity Falcon Go to gotowy pakiet ochrony endpointów oparty na NGAV, rozszerzony o kontrolę urządzeń i uproszczone zarządzanie w modelu cloud.

Wycena indywidualna
Zobacz więcej
CrowdStrike Falcon COMPLETE

CrowdStrike Falcon COMPLETE

Falcon Complete to w pełni zarządzana usługa MDR, w której CrowdStrike odpowiada za wykrywanie, analizę i reakcję na incydenty bezpieczeństwa.

Wycena indywidualna
Zobacz więcej