Palo Alto tarafından bir çok PAN-OS sürümünü etkileyen URL Filtering Denial of Service (DOS) zafiyeti yayınlandı. Kritiklik seviyesi 8.6 olan zafiyet için 15 Ağustos’ta güncelleme yayınlanması planlanıyor.
Palo Alto’dan Zafiyetle İlgili Açıklama
PAN-OS URL filtreleme özelliğinin yanlış yapılandırması, ağ tabanlı bir saldırganın yansıtılmış ve güçlendirilmiş TCP hizmet reddi (RDoS) saldırıları gerçekleştirmesine izin verebilir. DoS saldırısının, saldırgan tarafından belirtilen bir hedefe karşı Palo Alto Networks PA Serisi (donanım), VM Serisi (sanal) ve CN Serisi (konteyner) güvenlik duvarından kaynaklandığı görülüyor.
Harici bir saldırgan tarafından kötüye kullanılması için, güvenlik duvarı yapılandırmasının, bir güvenlik kuralına atanmış bir veya daha fazla engellenen kategoriye sahip bir URL filtreleme profiline sahip olması gerekir. Bu yapılandırma, URL filtreleme için tipik değildir ve ayarlanmışsa, büyük olasılıkla yönetici tarafından istenmemiştir.
Bu sorun istismar edilirse ürünlerimizin gizliliğini, bütünlüğünü veya kullanılabilirliğini etkilemez. Bununla birlikte, sonuçta ortaya çıkan hizmet reddi (DoS) saldırısı, saldırganın kimliğinin gizlenmesine yardımcı olabilir ve güvenlik duvarını saldırının kaynağı olarak gösterebilir.
PAN-OS yazılımımızda bu sorunu çözmek için hemen harekete geçtik. Bu sorunla ilgili tüm yazılım güncellemelerinin en geç 15 Ağustos 2022 haftasında yayınlanması bekleniyor. Bu sorun Panorama M-Serisini veya Panorama sanal cihazlarını etkilemez.
Bu sorun, tüm Cloud NGFW ve Prisma Access müşterileri için çözülmüştür ve herhangi bir ek işlem yapılmasına gerek yoktur.
Etkilenen PAN-OS Versiyonları
Versions | Affected | Unaffected |
---|---|---|
Cloud NGFW | None | All |
PAN-OS 10.2 | < 10.2.2-h2 | >= 10.2.2-h2 (ETA: week of August 15, 2022) |
PAN-OS 10.1 | < 10.1.6-h6 | >= 10.1.6-h6 |
PAN-OS 10.0 | < 10.0.11-h1 | >= 10.0.11-h1 (ETA: week of August 15, 2022) |
PAN-OS 9.1 | < 9.1.14-h4 | >= 9.1.14-h4 (ETA: week of August 15, 2022) |
PAN-OS 9.0 | < 9.0.16-h3 | >= 9.0.16-h3 (ETA: week of August 15, 2022) |
PAN-OS 8.1 | < 8.1.23-h1 | >= 8.1.23-h1 (ETA: August 15, 2022) |
Prisma Access 3.1 | None | All |
Prisma Access 3.0 | None | All |
Prisma Access 2.2 | None | All |
Prisma Access 2.1 | None | All |
Bir yorum yaz