CVE-2025-0133
PAN-OS: GlobalProtect Gateway और Portal में परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता
- प्रकाशित
- 14 मई 2025
- अद्यतन
- 2 अप्रैल 2026
- सीएनए असाइन करना
- palo_alto
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:N/R:U/V:D/RE:M/U:Amberमध्यम · अगले 30 दिन
- प्रतिशत
- 98.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Palo Alto Networks के PAN-OS® सॉफ़्टवेयर की GlobalProtect™ गेटवे और पोर्टल सुविधाओं में एक परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, किसी प्रमाणित Captive Portal उपयोगकर्ता के ब्राउज़र में दुर्भावनापूर्ण JavaScript के निष्पादन को सक्षम बनाती है, जब वे एक विशेष रूप से तैयार किए गए लिंक पर क्लिक करते हैं। प्राथमिक जोखिम फ़िशिंग हमले हैं जो क्रेडेंशियल चोरी का कारण बन सकते हैं—विशेष रूप से यदि आपने Clientless VPN सक्षम किया है। GlobalProtect सुविधाओं या GlobalProtect उपयोगकर्ताओं पर कोई उपलब्धता प्रभाव नहीं पड़ता है। हमलावर इस भेद्यता का उपयोग GlobalProtect पोर्टल या गेटवे की सामग्री या कॉन्फ़िगरेशन के साथ छेड़छाड़ या संशोधन करने के लिए नहीं कर सकते। इस भेद्यता का अखंडता प्रभाव केवल हमलावर को ऐसे फ़िशिंग और क्रेडेंशियल-चोरी लिंक बनाने में सक्षम बनाने तक सीमित है जो GlobalProtect पोर्टल पर होस्ट किए गए प्रतीत होते हैं। Clientless VPN सक्षम वाले GlobalProtect उपयोगकर्ताओं के लिए, Clientless VPN के अंतर्निहित जोखिमों के कारण गोपनीयता पर सीमित प्रभाव पड़ता है, जो क्रेडेंशियल चोरी को सुगम बनाते हैं। आप इस जोखिम के बारे में सूचनात्मक बुलेटिन PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 में अधिक पढ़ सकते हैं। यदि आपने Clientless VPN सक्षम नहीं किया है (या आप इसे अक्षम करते हैं), तो GlobalProtect उपयोगकर्ताओं के लिए गोपनीयता पर कोई प्रभाव नहीं पड़ता है।
स्रोत
8CVE-2025-0133 एक्सप्लॉइट
CVE-2025-0133 (Palo Alto PAN-OS GlobalProtect रिफ्लेक्टेड XSS) के लिए स्कोप-जागरूक बग बाउंटी पाइपलाइन। Shodan → H1/BC स्कोप मैच → सुरक्षित कैनरी सत्यापन → रिपोर्ट ड्राफ्ट।
- cve-2025-0133स्कैनर
स्वचालित परावर्तित XSS पता लगाने का उपकरण CVE-2025-0133 के लिए जो Palo Alto Networks GlobalProtect पोर्टल लॉगिन पेजों को HTML और JavaScript कॉन्टेक्स्ट पेलोड्स के साथ लक्षित करता है।
- CVE-2025-0133स्कैनर
Palo Alto GlobalProtect Gateway & Portal में रिफ्लेक्टेड XSS कमजोरी पाई गई। हमलावर तैयार अनुरोधों के माध्यम से दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकते हैं।
- cve-2025-0133स्कैनर
CVE-2025-0133 स्कैनर | Palo Alto GlobalProtect XSS जाँचकर्ता
- CVE-2025-0133स्कैनर
पालो ऑल्टो - ग्लोबल प्रोटेक्ट - परावर्तित XSS
- CVE-2025-0133-exploitएक्सप्लॉइट
Palo Alto VPN में getconfig.esp एंडपॉइंट की जांच करके और XSS पेलोड इंजेक्ट करके CVE-2025-0133 रिफ्लेक्टेड XSS कमजोरी का पता लगाने के लिए Python स्क्रिप्ट।
- -CVE-2025-0133-GlobalProtect-XSSएक्सप्लॉइट
CVE-2025-0133 GlobalProtect XSS
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।