CVE-2021-3064: 全球保护 VPN 中帕洛阿尔托网络中易于开发的 RCE 漏洞

全球网络安全资讯2021-11-12 05:21:05

帕洛阿尔托网络在其全球保护门户和网关界面中披露了一个关键的远程代码执行漏洞,跟踪为CVE-2021-3064。网络安全供应商警告说,该漏洞很容易被基于网络的非法攻击者利用。成功的开发可能导致系统过程的中断,并可能导致具有根特权的任意代码执行。

"Palo Alto 网络全球保护门户和网关界面存在内存腐败漏洞,使基于网络的未授权攻击者能够中断系统进程,并可能使用根特权执行任意代码。攻击者必须访问全球保护界面才能利用此问题。

该漏洞比 PAN-OS 8.1.17 更早影响 PAN-OS 8.1 版本,它获得了 9.8 的 CVSS v3.1 基本分数。这个漏洞是由兰多里公司的研究人员发现的。

帕洛阿尔托网络不知道任何攻击在野外利用这个漏洞。

"CVE-2021-3064 是一种缓冲溢出,当将用户提供的输入解析到堆栈上的固定长度位置时,就会发生缓冲溢出。如果不使用 HTTP 走私技术,则无法在外部联系到有问题的代码。在防火墙设备上受影响的组件的特权下,这些功能的利用共同产生远程代码执行。 走私能力未被指定为 CVE 标识符,因为受影响的供应商不认为该识别符是安全边界。

根据 Randori 攻击团队,攻击者必须具有对 Global 保护服务端口(默认端口 443)上的设备的网络访问权限。专家指出,这个端口经常可以通过互联网访问。启用 ASLR 时,利用更加困难,而在虚拟化设备(VM 系列防火墙)上,由于缺少 ASLR,攻击要容易得多。

"我们的团队能够获取受影响目标的外壳、访问敏感的配置数据、提取凭据等。一旦攻击者控制了防火墙,他们就能看到内部网络,并可以横向移动。兰多里说。

以下是此漏洞的时间表:

  • 2020-10-26:兰多里开始对全球保护进行初步研究。
  • 2020-11-19:兰多里发现了缓冲溢出漏洞。
  • 2020-11-20:兰多里发现了HTTP的走私能力。
  • 2020-12-01:兰多里开始授权使用漏洞链作为兰多里连续和自动化的红色团队平台的一部分。
  • 2021-09-22:兰多里向PAN披露了缓冲溢出漏洞。
  • 2021-10-11:兰多里向PAN披露了HTTP的走私能力。
  • 2021-11-10:PAN 发布了补丁和安全公告,指定漏洞 CVE-2021-3064。
  • 2021-11-10:本报告已发表。


网络安全阿尔托
本作品采用《CC 协议》,转载必须注明作者和本文链接
10月16日,“天府杯”2021国际网络安全大赛暨天府国际网络安全高峰论坛在成都开幕。
世界各地频发网络安全事件,诸如数据泄漏、勒索软件、黑客攻击等层出不穷,有组织、有目的的网络攻击形势愈加明显,网络安全风险持续增加。以下内容根据网上公开资料整理。
全球信息技术创新日益加快,以大数据、云计算、物联网、人工智能、区块链为代表的新一代信息技术蓬勃发展。其中,网络安全成为其发展的重要前提。网络安全技术的发展更是新一代信息技术进步的重要表现,如何有效开发网络安全项目也就成为网络资源开发主要思考的重要方向。本文梳理了自1月份以来的全球信息通信与网络安全技术发展动态,帮助读者了解最新的发展概况。
根据Bishop Fox-SANS的调查 ,近75%的道德黑客认为大多数组织缺乏必要的检测和响应能力来防止攻击。埃斯顿表示,该调查应说服组织努力快速检测和响应攻击,以减轻损害。Web应用程序攻击、口令破解攻击和勒索软件攻击占25%。无线电研究所表示,这足以对安装在支架上的所有类型的有效载荷进行全天候维护。
安全头条
2022-09-27 08:50:09
这不是第一次亚马逊遭到BGP劫持,它在2018年遭到类似的攻击,攻击者的目标同样是窃取加密货币。据BBC报道,伦敦警方通报称,他们已经在牛津郡逮捕到了一名涉嫌网络攻击事件的17岁少年黑客,并表示他目前仍在被拘留,但没有公布任何其他细节。
加密货币是一种数字货币,通常只以电子方式存在。除非您使用一项服务以加密货币兑现实物代币,否则没有实物硬币或钞票。您通常使用手机或电脑在线与某人交换加密货币,而无需使用银行等中间人。比特币和以太是众所周知的加密货币,但有许多不同的加密货币品牌,新的不断创建。
与上一季度一样,出于政治动机的网络攻击在2022年第二季度主导了DDoS攻击潮流。以北约及其合作伙伴为目标的组织ALtahrea Team攻击了以色列和英国的公共交通网站。以色列机场管理局(Airports Authority)遭到网络攻击,英国伦敦港务局(Port of London Authority)遭到网络攻击。该组织还对土耳其国防部下属网站发起了网络攻击。
为有效遏制境外电话引起电诈案件的高发态势,切实提高人民群众防骗意识和能力,警方倡议:如您没有接收境外来电的需求,可以主动关闭该功能降低被骗风险,守护财产安全!
全球网络安全资讯
暂无描述