CVE-2021-3036
PAN-OS: Les secrets d'administrateur sont consignés dans les journaux du serveur web lors d'une utilisation incorrecte de l'API XML PAN-OS
- Publié
- 20 avr. 2021
- Mise à jour
- 17 sept. 2024
- Attribution de CNA
- palo_alto
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 16,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'exposition d'informations via les fichiers journaux existe dans le logiciel Palo Alto Networks PAN-OS, où les secrets contenus dans les requêtes XML API PAN-OS sont journalisés en clair dans les journaux du serveur web lorsque l'API est utilisée de manière incorrecte. Cette vulnérabilité ne s'applique qu'aux appliances PAN-OS configurées pour utiliser l'API XML PAN-OS et n'existe que lorsqu'un client inclut un paramètre API en double dans les requêtes API. Les informations journalisées incluent le nom d'utilisateur, le mot de passe et la clé API en clair de l'administrateur effectuant la requête XML API PAN-OS.
Sources
1- CVE-2021-3064Exploit
Exploit pour CVE-2021-3036, HTTP Smuggling + buffer overflow dans PanOS 8.x
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.