CVE-2021-3060
PAN-OS: सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल (SCEP) में OS कमांड इंजेक्शन
- प्रकाशित
- 10 नव॰ 2021
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- palo_alto
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PAN-OS सॉफ्टवेयर की Simple Certificate Enrollment Protocol (SCEP) सुविधा में एक OS कमांड इंजेक्शन भेद्यता एक अनधिकृत नेटवर्क-आधारित हमलावर को, जिसके पास फ़ायरवॉल कॉन्फ़िगरेशन का विशिष्ट ज्ञान है, रूट उपयोगकर्ता विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति देती है। इस समस्या का शोषण करने के लिए हमलावर के पास GlobalProtect इंटरफेस तक नेटवर्क पहुंच होनी चाहिए। यह समस्या इन्हें प्रभावित करती है: PAN-OS 8.1.20-h1 से पहले के PAN-OS 8.1 संस्करण; PAN-OS 9.0.14-h3 से पहले के PAN-OS 9.0 संस्करण; PAN-OS 9.1.11-h2 से पहले के PAN-OS 9.1 संस्करण; PAN-OS 10.0.8 से पहले के PAN-OS 10.0 संस्करण; PAN-OS 10.1.3 से पहले के PAN-OS 10.1 संस्करण। Prisma Access 2.1 Preferred और Prisma Access 2.1 Innovation फ़ायरवॉल वाले Prisma Access ग्राहक इस समस्या से प्रभावित हैं।
स्रोत
1- CVE-2021-3060एक्सप्लॉइट
CVE-2021-3060
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।