CVE-2025-0108
PAN-OS: تجاوز المصادقة في واجهة الإدارة على الويب
- تم النشر
- 12/02/2025
- محدث
- 26/02/2026
- تخصيص CNA
- palo_alto
- الأدلة المرصودة
- 18/02/2025
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:N/R:U/V:C/RE:M/U:Redمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يسمح تجاوز المصادقة في برنامج PAN-OS من Palo Alto Networks لمهاجم غير مصادَق لديه وصول شبكي إلى واجهة إدارة الويب بتجاوز المصادقة المطلوبة عادةً من واجهة إدارة الويب في PAN-OS واستدعاء نصوص PHP معينة. وعلى الرغم من أن استدعاء نصوص PHP هذه لا يتيح تنفيذ التعليمات البرمجية عن بُعد، فإنه يمكن أن يؤثر سلبًا على سلامة وسرية PAN-OS. يمكنك تقليل خطر هذه المشكلة إلى حد كبير عن طريق تقييد الوصول إلى واجهة إدارة الويب بحيث يقتصر على عناوين IP الداخلية الموثوقة فقط وفقًا لدليل أفضل الممارسات الموصى به لدينا https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 . لا تؤثر هذه المشكلة على برنامج Cloud NGFW أو Prisma Access.
المصادر
7- CVE-2025-0108الماسح الضوئي
سكربت NSE يتحقق من ثغرة CVE-2025-0108 في Palo Alto Networks PAN-OS
استغلال PoC لـ CVE-2025-0108 - تجاوز المصادقة في PAN-OS
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.