CVE-2021-3031
PAN-OS: イーサネットデータフレーム構築における情報漏えい (Etherleak)
- 公開済み
- 2021/01/13
- 更新済み
- 2024/09/16
- CNA の割り当て
- palo_alto
- 観察された証拠
- 2026/08/24
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 44.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
PA-200、PA-220、PA-500、PA-800、PA-2000シリーズ、PA-3000シリーズ、PA-3200シリーズ、PA-5200シリーズ、およびPA-7000シリーズのファイアウォールでは、データフレームが作成される前にイーサネットパケット内のパディングバイトがクリアされません。これにより、ファイアウォールのメモリからイーサネットパケットへ少量のランダム情報が漏えいします。PAN-OSファイアウォールと同じイーサネットサブネット上の攻撃者は、これらのパケットから潜在的に機密性の高い情報を収集することができます。この問題はEtherleakとしても知られており、セキュリティスキャナによってCVE-2003-0001として検出されます。この問題は次のバージョンに影響します: PAN-OS 8.1.18より前のPAN-OS 8.1; PAN-OS 9.0.12より前のPAN-OS 9.0; PAN-OS 9.1.5より前のPAN-OS 9.1。
ソース
1ArubaOS 8.13.2.0 の事前認証攻撃面の調査。XXE+SSRF、ICMP リフレクション、バッファオーバーリード、ハードコードされた認証情報 — すべて HPE Bugcrowd に提出済みで、N/A と判定されました。修正は提供されていません。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。