CVE-2021-3036
PAN-OS: PAN-OS XML API का गलत उपयोग करने पर प्रशासक की गोपनीय जानकारी वेब सर्वर लॉग में दर्ज हो जाती है
- प्रकाशित
- 20 अप्रैल 2021
- अद्यतन
- 17 सित॰ 2024
- सीएनए असाइन करना
- palo_alto
- साक्ष्य देखे गए
- 8 अग॰ 2026
PAN-OS: PAN-OS XML API का गलत उपयोग करने पर प्रशासक की गोपनीय जानकारी वेब सर्वर लॉग में दर्ज हो जाती है
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
पैलो ऑल्टो नेटवर्क्स के PAN-OS सॉफ़्टवेयर में लॉग फ़ाइल के माध्यम से सूचना उजागर होने की भेद्यता मौजूद है, जिसमें API का गलत उपयोग होने पर PAN-OS XML API अनुरोधों में मौजूद गोपनीय जानकारी (secrets) वेब सर्वर लॉग में क्लियरटेक्स्ट में लॉग हो जाती है। यह भेद्यता केवल उन PAN-OS उपकरणों पर लागू होती है जो PAN-OS XML API का उपयोग करने के लिए कॉन्फ़िगर किए गए हैं, और यह केवल तब मौजूद होती है जब कोई क्लाइंट API अनुरोधों में एक डुप्लिकेट API पैरामीटर शामिल करता है। लॉग की गई जानकारी में PAN-OS XML API अनुरोध करने वाले व्यवस्थापक का क्लियरटेक्स्ट उपयोगकर्ता नाम, पासवर्ड और API कुंजी शामिल होती है।
CVE-2021-3036 के लिए एक्सप्लॉइट, HTTP स्मगलिंग + PanOS 8.x में बफर ओवरफ्लो
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।