CVE-2025-0133
PAN-OS: Reflektierte Cross-Site-Scripting-(XSS)-Schwachstelle in GlobalProtect Gateway und Portal
- Veröffentlicht
- 14.05.2025
- Aktualisiert
- 02.04.2026
- CNA zuweisen
- palo_alto
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:N/R:U/V:D/RE:M/U:AmberMittel · nächste 30 Tage
- Perzentil
- 98,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine reflektierte Cross-Site-Scripting-Schwachstelle (XSS) in den GlobalProtect™-Gateway- und Portal-Funktionen der PAN-OS®-Software von Palo Alto Networks ermöglicht die Ausführung von schädlichem JavaScript im Kontext des Browsers eines authentifizierten Captive-Portal-Benutzers, wenn dieser auf einen speziell präparierten Link klickt. Das Hauptrisiko sind Phishing-Angriffe, die zum Diebstahl von Anmeldedaten führen können—insbesondere, wenn Sie Clientless VPN aktiviert haben. Es gibt keine Auswirkungen auf die Verfügbarkeit von GlobalProtect-Funktionen oder GlobalProtect-Benutzern. Angreifer können diese Schwachstelle nicht nutzen, um Inhalte oder Konfigurationen des GlobalProtect-Portals oder der Gateways zu manipulieren oder zu verändern. Die Integritätsauswirkung dieser Schwachstelle ist darauf beschränkt, dass ein Angreifer Phishing- und Credential-Stealing-Links erstellen kann, die auf dem GlobalProtect-Portal gehostet zu sein scheinen. Für GlobalProtect-Benutzer mit aktiviertem Clientless VPN gibt es eine begrenzte Auswirkung auf die Vertraulichkeit aufgrund der inhärenten Risiken von Clientless VPN, die den Diebstahl von Anmeldedaten erleichtern. Weitere Informationen zu diesem Risiko finden Sie im Informationsbulletin PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 . Es gibt keine Auswirkungen auf die Vertraulichkeit für GlobalProtect-Benutzer, wenn Sie Clientless VPN nicht aktiviert haben (oder es deaktivieren).
Quellen
8CVE-2025-0133 Exploit
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.