
أداة مسح تعرّض غير مدمرة لتقييم أسطح بوابة مصادقة PAN-OS User-ID المتعلقة بـ CVE-2026-0300، مع إجراء فحوصات HTTP(S) آمنة وتقييم المخاطر بناءً على الإصدار.
هذه الأداة هي أداة مسح غير تدميري لاستكشاف التعرض لتقييم ما إذا كانت خدمة PAN-OS المستهدفة قد تعرّض أسطحًا قابلة للوصول عبر الشبكة مرتبطة بـ CVE-2026-0300.
الأداة مخصصة للتحقق الأمني الدفاعي المصرح به، ومراجعة تعرض الأصول، وفرز الثغرات. وهي لا تستغل الثغرة، ولا ترسل حمولات تلف الذاكرة، ولا تحاول تعطيل الجهاز المستهدف أو اختراقه.
صُممت هذه الأداة لتقييم التعرض المتعلق بـ:
وفقًا لـ Palo Alto Networks، تؤثر CVE-2026-0300 على نشرات PAN-OS حيث تكون بوابة مصادقة User-ID مفعّلة وقابلة للوصول من شبكات غير موثوقة. قد تتأثر جدران الحماية من سلسلة PA وسلسلة VM. تم إدراج Prisma Access وCloud NGFW وPanorama كغير متأثرة في النشرة الرسمية.
تقوم الأداة بإجراء فحوصات شبكة وHTTP(S) آمنة لتحديد ما إذا كان الهدف يبدو أنه يعرّض خدمات متعلقة ببوابة PAN-OS.
تتحقق من:
--scheme both أو --scheme http.HEADGETOPTIONS//php/login.php/php/uid.php/php/uidlogin.php/sslmgr/global-protect/login.espالتحقق من شهادة HTTPS معطّل افتراضيًا لأن خدمات PAN-OS الإدارية والبوابات غالبًا ما تستخدم شهادات موقّعة ذاتيًا أو صادرة بشكل خاص.
هذه الأداة لا:
توفر الأداة فقط تقييمًا خارجيًا للتعرض الملاحَظ عبر الشبكة، وإذا تم توفير --pan-os-ver، تقييمًا للمخاطر بناءً على الإصدار المُبلَّغ ذاتيًا.
تساعد الأداة في الإجابة على الأسئلة التالية:
تتحقق الأداة مما إذا كان بإمكان مضيف الماسح إنشاء اتصال TCP بالهدف والمنفذ المحددين.
مثال على النتيجة:
tcp=True
https=True
هذا يعني أن منفذ الهدف قابل للوصول من مضيف الماسح ويقبل اتصالات HTTPS.
ترسل الأداة طلبات HTTP(S) آمنة وتسجّل رموز حالة الاستجابة.
أمثلة على النتائج:
HTTPS HEAD /: HTTP/1.1 403 Forbidden
HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
هذا يعني أن الخدمة قابلة للوصول وتعالج طلبات HTTP(S).
تتحقق الأداة من المسارات المرتبطة عادةً بوظائف بوابة PAN-OS أو صفحات الاستجابة.
أمثلة:
/php/login.php
/php/uid.php
/php/uidlogin.php
قد تشير الاستجابات غير 404 من هذه المسارات إلى أن معالجات البوابة قابلة للوصول من مضيف الماسح.
تبحث الأداة عن مؤشرات نصية خفيفة في ترويسات الاستجابة والعناوين وعمليات إعادة التوجيه وملفات تعريف الارتباط وعينات جسم الاستجابة.
أمثلة على المؤشرات:
palo alto
pan-os
globalprotect
captive portal
user-id
authentication portal
response page
تزيد هذه المؤشرات من الثقة بأن الخدمة المكشوفة مرتبطة بوظائف بوابة PAN-OS.
إذا تم توفير --pan-os-ver، تقارن الأداة الإصدار المُقدَّم مع عتبات المتأثر/المُصلَح من جدول النشرة الرسمية المضمّن في البرنامج النصي.
مثال:
--pan-os-ver 10.2.4-h2
مثال على النتيجة:
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
combined_risk=HIGH
إذا لم يتم توفير --pan-os-ver، تعرض الأداة جدول الإصدارات المتأثرة/المُصلَحة وتبلغ حالة الإصدار كغير معروفة.
تستخدم هذه الأداة وحدات مكتبة Python القياسية فقط.
لا توجد تبعيات Python خارجية مطلوبة.
python3 --version
موصى به:
Python 3.8+
يمكن استخدام ملف requirements.txt بسيط:
# لا توجد تبعيات خارجية مطلوبة.
# تستخدم هذه الأداة وحدات مكتبة Python القياسية فقط.
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--scheme both
افتراضيًا، تفحص الأداة جميع المسارات الآمنة المعروفة.
استخدم --minimal للتحقق فقط من:
//php/login.phppython3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--minimal
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 443,6082,6081-6083 \
--scheme both
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.0/24 \
-p 6082 \
--csv-out results.csv \
--json-out results.json
أنشئ targets.txt:
172.16.20.254
172.16.20.253
172.16.21.0/24
شغّل:
python3 panos_cve_2026_0300_diag.py \
-T targets.txt \
-p 6082 \
--json-out results.json
تنتج الأداة ثلاثة أنواع رئيسية من التقييم:
| مستوى الثقة | المعنى |
|---|---|
HIGH | تمت ملاحظة مؤشرات خارجية قوية، مثل استجابات 5xx/2xx/3xx متعلقة بالبوابة أو مسارات بوابة متعددة تعيد استجابات غير 404. |
MEDIUM | تمت ملاحظة بعض مؤشرات البوابة أو صفحة الاستجابة، لكن لا يمكن تحديد الخدمة بثقة. |
LOW | الخدمة قابلة للوصول، لكن الأدلة على المنتج أو البوابة ضعيفة. |
مثال على الأمر:
python3 panos_cve_2026_0300_diag.py \
-t 172.16.20.254 \
-p 6082 \
--pan-os-ver 10.2.4-h2 \
--verbose
مثال على النتيجة:
[WARN] 172.16.20.254:6082 -> POSSIBLE_EXPOSED_AUTH_PORTAL / confidence=HIGH / combined_risk=HIGH
exposure_reason: Portal-related paths appear reachable and behave like application handlers, but PAN-OS product/version cannot be confirmed remotely.
patch_status: AFFECTED_BY_VERSION
version_status: AFFECTED_VERSION
pan_os_version: 10.2.4-h2
normalized_version: 10.2.4-h2
version_reason: Version is older than earliest fixed threshold 10.2.7-h34.
combined_reason: Exposure indicators were observed and the supplied PAN-OS version is affected by the version table.
evidence:
- HTTPS HEAD /: HTTP/1.1 403 Forbidden
- HTTPS HEAD /php/login.php: HTTP/1.1 405 Not Allowed
- HTTPS GET /php/uid.php: HTTP/1.1 500 Internal Server Error
- Portal-related PHP path returned 5xx, suggesting application handler exposure.
- Multiple portal-related PHP paths responded with non-404 statuses: /php/login.php, /php/uid.php, /php/uidlogin.php
هذا يعني:
| رمز الخروج | المعنى |
|---|---|
0 | لم يتم اكتشاف سطح بوابة مكشوف محتمل. |
1 | تم اكتشاف تعرض محتمل أو محتمل جدًا، أو تمت ملاحظة تعرض مع حالة إصدار غير معروفة/متأثرة. |
2 | خطأ في الإدخال، مثل هدف مفقود أو منفذ غير صالح. |
لا يمكن لهذه الأداة تحديد كل شيء من الشبكة وحدها.
لا يمكنها التأكيد مباشرة:
يجب التعامل مع النتيجة كإشارة تعرض وفرز، وليس كدليل على قابلية الاستغلال.
إذا أبلغت الأداة عن POSSIBLE_EXPOSED_AUTH_PORTAL أو LIKELY_EXPOSED_AUTH_PORTAL أو HIGH، راجع ما يلي على جهاز PAN-OS:
نشرة الأمان من Palo Alto Networks لـ CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
بوابة نشرات الأمان من Palo Alto Networks: https://security.paloaltonetworks.com/
كتالوج الثغرات المستغلة المعروفة من CISA: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
إدخال قاعدة بيانات الثغرات الوطنية NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-0300
تحقق دائمًا من أحدث نشرة من البائع قبل اتخاذ قرارات الإنتاج. يجب مراجعة جدول الإصدارات المتأثرة والمُصلَحة في هذه الأداة وتحديثه إذا قامت Palo Alto Networks بمراجعة النشرة.
هذه الأداة مخصصة للاستخدام الدفاعي المصرح به فقط.
--pan-os-ver| الخيار | الوصف |
|---|
-t, --target | عنوان IP أو اسم مضيف أو CIDR. القيم المفصولة بفواصل مدعومة. |
-T, --targets-file | ملف يحتوي على أهداف، هدف واحد لكل سطر. إدخالات CIDR مدعومة. |
-p, --ports | منفذ أو نطاق منافذ. مثال: 6082, 443,6082, 6081-6083. |
--scheme | مخطط الفحص: https, http, أو both. الافتراضي: https. |
--pan-os-ver | إصدار PAN-OS مُبلَّغ ذاتيًا، مثل 10.2.4-h2. |
--timeout | مهلة المقبس بالثواني. الافتراضي: 4.0. |
--max-bytes | الحد الأقصى لبايتات الاستجابة للقراءة لكل طلب. الافتراضي: 16384. |
--minimal | فحص / و/php/login.php فقط. |
--verbose | طباعة جميع ملاحظات الطلبات. |
--quiet | تقليل إخراج وحدة التحكم. |
--json-out | كتابة النتائج الكاملة إلى ملف JSON. |
--csv-out | كتابة النتائج الملخصة إلى ملف CSV. |
| مستوى التعرض | المعنى |
|---|
LIKELY_EXPOSED_AUTH_PORTAL | تمت ملاحظة مؤشرات شبيهة بـ PAN-OS وبوابة مصادقة على خدمة HTTP(S) قابلة للوصول. |
POSSIBLE_EXPOSED_AUTH_PORTAL | تبدو المسارات المتعلقة بالبوابة قابلة للوصول وتتصرف كمعالجات تطبيقات، لكن لا يمكن تأكيد منتج/إصدار PAN-OS عن بُعد. |
POSSIBLE_RESPONSE_PAGE_EXPOSURE | يبدو أن مسارًا متعلقًا بالبوابة أو صفحة استجابة قابلة للوصول، لكن المنتج/الإصدار غير مؤكد. |
HTTP_SERVICE_REACHABLE_ACCESS_CONTROLLED | خدمة HTTP(S) قابلة للوصول ومضبوطة الوصول، لكن لم تتم ملاحظة بصمة بوابة واضحة. |
HTTP_SERVICE_REACHABLE_UNIDENTIFIED | خدمة HTTP(S) قابلة للوصول، لكن لم تتم ملاحظة مؤشرات واضحة لـ PAN-OS/بوابة User-ID. |
TCP_REACHABLE_SERVICE_UNIDENTIFIED | نجح اتصال TCP، لكن لم تتم ملاحظة استجابة HTTP واضحة. |
NOT_REACHABLE_FROM_THIS_SCANNER | لم يتمكن مضيف الماسح من الوصول إلى منفذ الهدف. |
| الحالة | التفسير |
|---|
2xx | أعاد المسار محتوى ناجحًا. قد يشير هذا إلى محتوى بوابة قابل للوصول. |
3xx | أعاد المسار إعادة توجيه. قد يشير هذا إلى بوابة أو سير عمل تسجيل دخول قابل للوصول. |
403 | المسار موجود أو تتم معالجته، لكن الوصول ممنوع. |
404 | لم يتم العثور على المسار. هذا دليل أضعف على التعرض. |
405 | قد يكون المسار موجودًا، لكن طريقة HTTP غير مسموح بها. هذا مهم للمسارات المتعلقة بالبوابة. |
5xx | من المحتمل أن الطلب وصل إلى منطق التطبيق وتسبب في خطأ من جانب الخادم. هذا دليل أقوى على التعرض، لكنه ليس دليلًا على قابلية الاستغلال. |
| حالة الإصدار | المعنى |
|---|
AFFECTED_VERSION | إصدار PAN-OS المُقدَّم متأثر وفقًا لعتبات النشرة المضمّنة. |
POTENTIALLY_AFFECTED_VERSION | إصدار PAN-OS المُقدَّم ينتمي إلى عائلة متأثرة لكنه لا يستوفي بوضوح عتبة مُصلَحة مدرجة. |
NOT_AFFECTED_FIXED_OR_NEWER | يبدو أن إصدار PAN-OS المُقدَّم يستوفي عتبة مُصلَحة أو يتجاوزها. |
NOT_SUPPLIED | لم يتم توفير إصدار PAN-OS مع --pan-os-ver. |
UNKNOWN_FAMILY | عائلة الإصدار المُقدَّم غير موجودة في جدول النشرة المضمّن. |
PARSE_ERROR | تعذر تحليل الإصدار المُقدَّم. |
| حالة التصحيح | المعنى |
|---|
AFFECTED_BY_VERSION | الإصدار المُقدَّم متأثر وفقًا لجدول الإصدارات. |
POTENTIALLY_AFFECTED_BY_VERSION | يجب التعامل مع الإصدار المُقدَّم كمتأثر محتمل ما لم يتم تأكيد خلاف ذلك. |
LIKELY_FIXED_BY_VERSION | يبدو أن الإصدار المُقدَّم مُصلَح أو أحدث وفقًا لجدول الإصدارات. |
UNKNOWN_VERSION_NOT_SUPPLIED | لم يتم توفير إصدار. |
UNKNOWN_PARSE_ERROR | تعذر تحليل الإصدار المُقدَّم. |
UNKNOWN_UNLISTED_FAMILY | عائلة الإصدار المُقدَّم غير مغطاة بالجدول المضمّن. |
| المخاطر المجمعة | المعنى |
|---|
HIGH | تمت ملاحظة مؤشرات تعرض وإصدار PAN-OS المُقدَّم متأثر. |
HIGH_OR_MEDIUM | تمت ملاحظة مؤشرات تعرض وإصدار PAN-OS المُقدَّم متأثر محتمل. |
UNKNOWN_VERSION_EXPOSED_SURFACE | تمت ملاحظة مؤشرات تعرض، لكن لم يتم توفير إصدار PAN-OS. |
LOWER_BY_VERSION_BUT_EXPOSED | تمت ملاحظة مؤشرات تعرض، لكن الإصدار المُقدَّم يبدو مُصلَحًا أو أحدث. |
VERSION_AFFECTED_BUT_NOT_REACHABLE_FROM_THIS_SCANNER | الإصدار المُقدَّم متأثر، لكن مضيف الماسح هذا لم يتمكن من الوصول إلى الخدمة. |
VERSION_AFFECTED_SERVICE_UNCONFIRMED | الإصدار المُقدَّم متأثر، لكن هذا الفحص لم يؤكد تعرض البوابة. |
LOWER_FROM_THIS_SCANNER | لم يلاحظ مضيف الماسح قابلية الوصول. |
LOWER_BY_VERSION | الإصدار المُقدَّم يبدو مُصلَحًا أو أحدث. |
UNKNOWN | الأدلة المجمعة غير كافية لتقييم مجمع موثوق. |