CVE-2021-3031
PAN-OS: Esposizione di informazioni nella costruzione dei frame dati Ethernet (Etherleak)
- Pubblicato
- 13 gen 2021
- Aggiornato
- 16 set 2024
- Assegnazione CNA
- palo_alto
- Evidenza osservata
- 24 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 44,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
I byte di padding nei pacchetti Ethernet sui firewall delle serie PA-200, PA-220, PA-500, PA-800, PA-2000, PA-3000, PA-3200, PA-5200 e PA-7000 non vengono cancellati prima della creazione del frame di dati. Ciò comporta una piccola perdita di informazioni casuali dalla memoria del firewall nei pacchetti Ethernet. Un attaccante sulla stessa sottorete Ethernet del firewall PAN-OS è in grado di raccogliere informazioni potenzialmente sensibili da questi pacchetti. Questo problema è noto anche come Etherleak e viene rilevato dagli scanner di sicurezza come CVE-2003-0001. Il problema interessa: PAN-OS 8.1 versioni precedenti alla 8.1.18; PAN-OS 9.0 versioni precedenti alla 9.0.12; PAN-OS 9.1 versioni precedenti alla 9.1.5.
Fonti
1Ricerca sulla superficie d'attacco pre-autenticazione di ArubaOS 8.13.2.0. XXE+SSRF, riflessione ICMP, buffer over-read, credenziali hardcoded — tutto inviato a HPE Bugcrowd, contrassegnato come N/A. Nessuna correzione rilasciata.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.