CVE-2025-0133
PAN-OS: ثغرة البرمجة النصية عبر المواقع المنعكسة (XSS) في GlobalProtect Gateway وPortal
- تم النشر
- 14/05/2025
- محدث
- 02/04/2026
- تخصيص CNA
- palo_alto
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:N/R:U/V:D/RE:M/U:Amberمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تمكّن ثغرة البرمجة النصية عبر المواقع المنعكسة (XSS) في ميزات البوابة (Gateway) والمدخل (Portal) الخاصة بـ GlobalProtect™ في برنامج Palo Alto Networks PAN-OS® من تنفيذ JavaScript ضار في سياق متصفح مستخدم Captive Portal مصادق عليه عندما ينقر على رابط مصمم خصيصًا. الخطر الرئيسي هو هجمات التصيّد (Phishing) التي يمكن أن تؤدي إلى سرقة بيانات الاعتماد — لا سيما إذا كان Clientless VPN مفعّلاً لديك. لا يوجد أي تأثير على توفّر ميزات GlobalProtect أو مستخدمي GlobalProtect. لا يمكن للمهاجمين استخدام هذه الثغرة للعبث بمحتويات أو إعدادات مدخل أو بوابات GlobalProtect أو تعديلها. يقتصر تأثير هذه الثغرة على السلامة (Integrity) على تمكين المهاجم من إنشاء روابط تصيّد وسرقة بيانات اعتماد تظهر وكأنها مستضافة على مدخل GlobalProtect. بالنسبة لمستخدمي GlobalProtect الذين لديهم Clientless VPN مفعّلاً، هناك تأثير محدود على السرية (Confidentiality) بسبب المخاطر الكامنة في Clientless VPN التي تسهّل سرقة بيانات الاعتماد. يمكنك قراءة المزيد حول هذا الخطر في النشرة المعلوماتية PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 . لا يوجد أي تأثير على السرية لمستخدمي GlobalProtect إذا لم تقم بتفعيل (أو قمت بتعطيل) Clientless VPN.
المصادر
8CVE-2025-0133 استغلال
خط أنابيب صيد الأخطاء (bug bounty) مدرك للنطاق لـ CVE-2025-0133 (ثغرة XSS منعكسة في Palo Alto PAN-OS GlobalProtect). Shodan → مطابقة نطاق H1/BC → التحقق الآمن من الكناري → مسودات التقارير.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.