CVE-2021-3036
中已发布
PAN-OS:错误使用 PAN-OS XML API 时,管理员机密信息会被记录到 Web 服务器日志中
- 已发布
- 2021年4月20日
- 已更新
- 2024年9月17日
- 分配 CNA
- palo_alto
- 观察到的证据
- 2026年8月8日
初级CVSS
4.4/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N0.2%
低 · 未来 30 天
- 百分位
- 16.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Palo Alto Networks PAN-OS 软件中存在一个通过日志文件泄露信息的信息暴露漏洞:当 API 使用不当时,PAN-OS XML API 请求中的机密信息会以明文形式记录到 Web 服务器日志中。该漏洞仅适用于配置为使用 PAN-OS XML API 的 PAN-OS 设备,并且仅在客户端在 API 请求中包含重复的 API 参数时存在。记录的信息包括发出 PAN-OS XML API 请求的管理员的明文用户名、密码和 API 密钥。
来源
1- CVE-2021-3064漏洞利用
针对 CVE-2021-3036 的利用,HTTP 走私 + PanOS 8.x 中的缓冲区溢出
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。