CVE-2021-3036
PAN-OS: i segreti degli amministratori vengono registrati nei log del server web quando si utilizza in modo errato l'API XML di PAN-OS
- Pubblicato
- 20 apr 2021
- Aggiornato
- 17 set 2024
- Assegnazione CNA
- palo_alto
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 16,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Esiste una vulnerabilità di esposizione di informazioni tramite file di log nel software PAN-OS di Palo Alto Networks, in cui i segreti nelle richieste XML API di PAN-OS vengono registrati in chiaro nei log del server web quando l'API viene utilizzata in modo errato. Questa vulnerabilità si applica solo agli apparati PAN-OS configurati per utilizzare l'XML API di PAN-OS ed esiste solo quando un client include un parametro API duplicato nelle richieste API. Le informazioni registrate includono il nome utente, la password e la chiave API in chiaro dell'amministratore che effettua la richiesta XML API di PAN-OS.
Fonti
1- CVE-2021-3064Exploit
Exploit per CVE-2021-3036, HTTP Smuggling + buffer overflow in PanOS 8.x
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.