CVE-2025-0133
PAN-OS: Vulnerabilidade de Cross-Site Scripting (XSS) Refletido no Gateway e no Portal do GlobalProtect
- Publicado
- 14 de mai. de 2025
- Atualizado
- 2 de abr. de 2026
- Atribuindo CNA
- palo_alto
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:N/R:U/V:D/RE:M/U:AmberModerado · próximos 30 dias
- Percentil
- 98,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de cross-site scripting (XSS) refletido nos recursos de gateway e portal do GlobalProtect™ do software PAN-OS® da Palo Alto Networks permite a execução de JavaScript malicioso no contexto do navegador de um usuário autenticado do Captive Portal quando ele clica em um link especialmente criado. O risco principal são ataques de phishing que podem levar ao roubo de credenciais—especialmente se você tiver o Clientless VPN habilitado. Não há impacto de disponibilidade nos recursos do GlobalProtect ou nos usuários do GlobalProtect. Os atacantes não podem usar esta vulnerabilidade para adulterar ou modificar conteúdos ou configurações do portal ou dos gateways do GlobalProtect. O impacto de integridade desta vulnerabilidade é limitado a permitir que um atacante crie links de phishing e roubo de credenciais que parecem estar hospedados no portal do GlobalProtect. Para usuários do GlobalProtect com Clientless VPN habilitado, há um impacto limitado na confidencialidade devido aos riscos inerentes do Clientless VPN que facilitam o roubo de credenciais. Você pode ler mais sobre esse risco no boletim informativo PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 . Não há impacto na confidencialidade para usuários do GlobalProtect se você não habilitou (ou desabilitou) o Clientless VPN.
Fontes
8Exploit para CVE-2025-0133
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.