Palo Alto Networks PAN-OS操作系统命令注入漏洞(CVE-2021-3050)预警

VSole2021-08-17 10:51:17

一、漏洞情况

近日,Palo Alto Networks发布安全公告,修复了PAN-OS web界面中存在一个操作系统命令注入漏洞,漏洞CVE编号:CVE-2021-3050。攻击者可利用该漏洞执行任意系统命令并提升权限。其报告中指出,该漏洞利用已公开,但暂未发现该漏洞被利用。目前官方已修复该漏洞,建议受影响用户及时更新至安全版本进行防护,并做好资产自查以及预防工作,以免遭受黑客攻击。

二、漏洞等级

高危

三、漏洞描述

Palo Alto Networks PAN-OS是美国Palo Alto Networks公司的一套为其防火墙设备开发的操作系统。

该漏洞存在于PAN-OS Web界面中,经过身份验证的远程攻击者可利用该漏洞执行任意系统命令并提升权限。利用该漏洞的前提需要攻击者访问PAN-OS Web界面进行身份验证。

四、影响范围

  • PAN-OS >= 9.0.10,< 9.0.14
  • PAN-OS >= 9.1.4,< 9.1.10
  • PAN-OS >= 10.0,< 10.0.7
  • PAN-OS >= 10.1.0,< 10.1.1

注:Prisma Access防火墙和运行PAN-OS 8.1版本的防火墙不受此漏洞的影响。

五、安全建议

建议受影响用户尽快将PAN-OS升级以下修复版本:

  • PAN-OS >= 10.1.2
  • PAN-OS >= 10.0.8
  • PAN-OS >= 9.1.11
  • PAN-OS >= 9.0.15

下载链接:

https://www.paloaltonetworks.cn/

六、参考链接

https://security.paloaltonetworks.com/CVE-2021-3050

信息安全操作系统开发
本作品采用《CC 协议》,转载必须注明作者和本文链接
Apache httpd是美国阿帕奇(Apache)软件基金会的一款专为现代操作系统开发和维护的开源HTTP服务器。 Apache httpd中的mod_proxy错误页面存在跨站脚本漏洞。该漏洞源于WEB应用缺少对客户端数据的正确验证。攻击者可利用该漏洞执行客户端代码。
随着信息技术的飞速发展,网络环境日益复杂、安全形势瞬息万变,网络安全威胁的范围在不断扩散,我国面临的网络安全问题也越来越严峻。商用密码是保障网络空间安全的根本性核心技术和基础支撑,因此,更加标准和规范的管理和使用密码技术就显得尤为重要。实现这一目标的唯一途径是发展先进的密码评估技术,并建立完善的密码检测和认证系统 [1] 。密码测评技术已成为信息安全测评的重要内容,它是构建国家信息安全测评认证
开放麒麟”的出现,将进一步推动国产操作系统的创新发展。
近年来,以智能手机及其周边设备为代表的智能移动终端迅速普及,但涉及智能移动终端信息安全问题的相关报道也呈现上升趋势。通过以当前智能移动终端与信息安全发展现状为出发点,梳理智能移动终端信息安全功能的发展历史,总结平台结构的主要特征,论述了智能移动终端信息安全风险现状及对策,展望未来信息安全风险的研究方向。
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
近日,国家信息安全漏洞库(CNNVD)收到关于Cisco IOS Software和IOS XE Software输入验证漏洞(CNNVD-201803-1022、CVE-2018-0171)、Cisco IOS Software和IOS XE Software quality of service子系统缓冲区错误漏洞(CNNVD-201803-1038、CVE-2018-0151)、Cisco
密评与关键信息基础设施安全检测评估、网络安全等级保护测评相衔接。在关键信息基础设施领域,信息系统建设满足等级保护和密评要求将成为强制性标准。因此,在国产基础软硬件中嵌入密码是现阶段实现密码赋能信创安全的现实需求。
数据是信息网络社会的肌肉,而数据是通过信息系统快速处理和交换来实现其价值的。在信息系统中,有一类非常特殊的数据,其内容与结构和一般数据基本相似,但其主要功能是用来处理其他数据的。
安全公告编号:CNTA-2022-00212022年8月21日,国家信息安全漏洞共享平台(CNVD)收录了Apple操作系统越界写入漏洞和Apple WebKit越界写入漏洞。
据报道,GPT-3.5系列模型自2021年四季度就开始混合使用文本和代码进行训练。
VSole
网络安全专家