CVE-2021-3031
PAN-OS: Раскрытие информации при формировании кадров данных Ethernet (Etherleak)
- Опубликовано
- 13 янв. 2021 г.
- Обновлено
- 16 сент. 2024 г.
- Назначение CNA
- palo_alto
- Наблюдены доказательства
- 24 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 44,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Заполняющие байты в Ethernet-пакетах на межсетевых экранах PA-200, PA-220, PA-500, PA-800, серии PA-2000, серии PA-3000, серии PA-3200, серии PA-5200 и серии PA-7000 не очищаются перед созданием кадра данных. Это приводит к утечке небольшого объёма случайной информации из памяти межсетевого экрана в Ethernet-пакеты. Злоумышленник в том же Ethernet-подсети, что и межсетевой экран PAN-OS, может собирать потенциально чувствительную информацию из этих пакетов. Эта проблема также известна как Etherleak и обнаруживается сканерами безопасности как CVE-2003-0001. Проблема затрагивает: PAN-OS 8.1 версии ранее PAN-OS 8.1.18; PAN-OS 9.0 версии ранее PAN-OS 9.0.12; PAN-OS 9.1 версии ранее PAN-OS 9.1.5.
Источники
1- HPE-Aruba-AOS8-VulnerabilitiesИсследования
Исследование поверхности атак ArubaOS 8.13.2.0 до аутентификации. XXE+SSRF, ICMP-рефлексия, чтение за пределами буфера, жёстко прописанные учётные данные — всё отправлено в HPE Bugcrowd, помечено как N/A. Исправления не выпущены.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.