CVE-2021-3036
PAN-OS: يتم تسجيل أسرار المسؤول في سجلات خادم الويب عند استخدام PAN-OS XML API بشكل غير صحيح
- تم النشر
- 20/04/2021
- محدث
- 17/09/2024
- تخصيص CNA
- palo_alto
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 16.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة أمنية تتمثل في كشف المعلومات عبر ملفات السجلات (log files) في برنامج Palo Alto Networks PAN-OS، حيث يتم تسجيل الأسرار (secrets) الموجودة في طلبات PAN-OS XML API كنص واضح (cleartext) في سجلات خادم الويب عند استخدام الـ API بشكل غير صحيح. تنطبق هذه الثغرة فقط على أجهزة PAN-OS التي تم تكوينها لاستخدام PAN-OS XML API، وتوجد فقط عندما يتضمن العميل (client) معامل API مكررًا في طلبات API. تشمل المعلومات المسجلة اسم المستخدم وكلمة المرور ومفتاح API الخاص بالمسؤول الذي يقوم بطلب PAN-OS XML API، وكلها بنص واضح (cleartext).
المصادر
1- CVE-2021-3064استغلال
استغلال لـ CVE-2021-3036، تهريب HTTP + تجاوز سعة المخزن المؤقت في PanOS 8.x
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.