CVE-2025-0133
PAN-OS: Отражённая межсайтовая уязвимость (XSS) в шлюзе и портале GlobalProtect
- Опубликовано
- 14 мая 2025 г.
- Обновлено
- 2 апр. 2026 г.
- Назначение CNA
- palo_alto
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:N/R:U/V:D/RE:M/U:AmberСредний · следующие 30 дней
- Процентиль
- 98,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Отражённая межсайтовая XSS-уязвимость в функциях шлюза и портала GlobalProtect™ программного обеспечения Palo Alto Networks PAN-OS® позволяет выполнять вредоносный JavaScript в браузере аутентифицированного пользователя Captive Portal при переходе по специально созданной ссылке. Основной риск — фишинговые атаки, которые могут привести к краже учётных данных, особенно если у вас включён Clientless VPN. Влияния на доступность функций GlobalProtect или пользователей GlobalProtect нет. Злоумышленники не могут использовать эту уязвимость для вмешательства в содержимое или изменения конфигураций портала или шлюзов GlobalProtect. Влияние на целостность этой уязвимости ограничивается возможностью злоумышленника создавать фишинговые ссылки и ссылки для кражи учётных данных, которые выглядят размещёнными на портале GlobalProtect. Для пользователей GlobalProtect с включённым Clientless VPN существует ограниченное влияние на конфиденциальность из-за присущих Clientless VPN рисков, способствующих краже учётных данных. Подробнее об этом риске можно прочитать в информационном бюллетене PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 https://security.paloaltonetworks.com/PAN-SA-2025-0005 . Влияния на конфиденциальность для пользователей GlobalProtect нет, если вы не включали (или отключили) Clientless VPN.
Источники
8Эксплойт CVE-2025-0133
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.