CVE-2025-0133
PAN-OS : Vulnérabilité de Cross-Site Scripting (XSS) réfléchi dans la passerelle et le portail GlobalProtect
- Publié
- 14 mai 2025
- Mise à jour
- 2 avr. 2026
- Attribution de CNA
- palo_alto
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:N/R:U/V:D/RE:M/U:AmberModéré · 30 prochains jours
- Percentile
- 98,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de cross-site scripting (XSS) réfléchi dans les fonctionnalités de passerelle et de portail GlobalProtect™ du logiciel Palo Alto Networks PAN-OS® permet l'exécution de JavaScript malveillant dans le contexte du navigateur d'un utilisateur authentifié du portail Captive Portal lorsqu'il clique sur un lien spécialement conçu. Le principal risque réside dans les attaques de phishing qui peuvent conduire au vol d'identifiants—en particulier si vous avez activé Clientless VPN. Il n'y a aucun impact sur la disponibilité des fonctionnalités GlobalProtect ou des utilisateurs GlobalProtect. Les attaquants ne peuvent pas utiliser cette vulnérabilité pour falsifier ou modifier le contenu ou les configurations du portail ou des passerelles GlobalProtect. L'impact sur l'intégrité de cette vulnérabilité se limite à permettre à un attaquant de créer des liens de phishing et de vol d'identifiants qui semblent être hébergés sur le portail GlobalProtect. Pour les utilisateurs GlobalProtect avec Clientless VPN activé, l'impact sur la confidentialité est limité en raison des risques inhérents à Clientless VPN qui facilitent le vol d'identifiants. Vous pouvez en savoir plus sur ce risque dans le bulletin d'information PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 . Il n'y a aucun impact sur la confidentialité pour les utilisateurs GlobalProtect si vous n'avez pas activé (ou si vous désactivez) Clientless VPN.
Sources
8CVE-2025-0133 Exploit
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.