CVE-2020-2034
PAN-OS: GlobalProtect पोर्टल में OS कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 8 जुल॰ 2020
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- palo_alto
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 94.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PAN-OS GlobalProtect पोर्टल में एक OS Command Injection कमजोरी अनधिकृत (unauthenticated) नेटवर्क-आधारित हमलावर को रूट विशेषाधिकारों के साथ मनमाने OS कमांड निष्पादित करने की अनुमति देती है। इस समस्या का शोषण करने के लिए हमलावर को फ़ायरवॉल की कुछ जानकारी होना आवश्यक है। यदि GlobalProtect पोर्टल सुविधा सक्षम नहीं है तो इस समस्या का शोषण नहीं किया जा सकता है। यह समस्या PAN-OS 9.1.3 से पहले के PAN-OS 9.1 संस्करणों; PAN-OS 8.1.15 से पहले के PAN-OS 8.1 संस्करणों; PAN-OS 9.0.9 से पहले के PAN-OS 9.0 संस्करणों; PAN-OS 8.0 और PAN-OS 7.1 के सभी संस्करणों को प्रभावित करती है। Prisma Access सेवाएँ इस कमजोरी से प्रभावित नहीं हैं।
स्रोत
1Palo Alto Network Firewall के ग्लोबल प्रोटेक्ट पोर्टल पर चल रहे संस्करण का निर्धारण करें
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।