Skip to content

游侠安全网

关注网络与数据安全

Primary Menu
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
  • 业界

Palo Alto 防火墙漏洞可致远程代码执行

网路游侠 2025年1月24日 1 minute read

对 Palo Alto Networks 的三种防火墙型号进行了详尽评估,发现许多已知的安全漏洞会影响设备的固件以及配置错误的安全功能。

“这些并不是晦涩难懂的极端漏洞,”安全供应商 Eclypsium 在与 The Hacker News 分享的一份报告中表示。

Palo Alto 防火墙漏洞可致远程代码执行
Palo Alto 防火墙漏洞可致远程代码执行

“相反,这些都是非常众所周知的问题,我们甚至不会期望在消费级笔记本电脑上看到。这些问题可能允许攻击者逃避最基本的完整性保护,例如安全启动,并在被利用时修改设备固件。

该公司表示,它分析了 Palo Alto Networks 的三款防火墙设备,即 PA-3260、PA-1410 和 PA-415,其中第一台已于 2023 年 8 月 31 日正式终止销售。其他两种型号是完全受支持的防火墙平台。

已识别的缺陷列表(统称为 PANdora's Box)如下:

  • CVE-2020-10713 又名 BootHole(影响 PA-3260、PA-1410 和 PA-415),指的是一个缓冲区溢出漏洞,允许在启用该功能的 Linux 系统上绕过安全启动
  • CVE-2022-24030、CVE-2021-33627、CVE-2021-42060、CVE-2021-42554、CVE-2021-43323 和 CVE-2021-45970(影响 PA-3260),指的是一组影响系微 InsydeH2O UEFI 固件的系统管理模式 (SMM) 漏洞,这些漏洞可能导致权限提升和安全启动绕过
  • LogoFAIL(影响 PA-3260),指的是在统一可扩展固件接口 (UEFI) 代码中发现的一组关键漏洞,这些漏洞利用固件中嵌入的图像解析库中的缺陷来绕过安全启动并在系统启动期间执行恶意代码
  • PixieFail(影响 PA-1410 和 PA-415),指的是 UEFI 参考实现中并入的 TCP/IP 网络协议堆栈中的一组漏洞,这些漏洞可能导致代码执行和信息泄露
  • 不安全的 Flash 访问控制漏洞(影响 PA-415),指的是 SPI Flash 访问控制配置错误的情况,可能允许攻击者直接修改 UEFI 并绕过其他安全机制
  • CVE-2023-1017(影响 PA-415),指的是可信平台模块 (TPM) 2.0 参考库规范中的越界写入漏洞
  • 绕过 Intel bootguard 泄漏密钥(影响 PA-1410)

“这些发现强调了一个关键事实:如果保护和维护不当,即使是旨在保护的设备也可能成为攻击媒介,”Eclypsium 说。随着威胁行为者继续以安全设备为目标,组织必须采用更全面的供应链安全方法。

“这包括严格的供应商评估、定期固件更新和持续的设备完整性监控。通过了解和解决这些隐藏的漏洞,组织可以更好地保护其网络和数据免受复杂的攻击,这些攻击利用了旨在保护它们的工具。

稿源:The Hacker News 翻译:游侠安全网

相关内容:

  • Palo Alto Networks:NGFW的未来是这样
  • 俄罗斯黑客工具“Cannon”正在美欧计算机上进行更隐蔽的攻击
  • 报告警示黑客会在CVE公告披露15分钟内尝试扫描并利用漏洞
  • 有黑客正利用Exchange漏洞疯狂发起勒索软件攻击
  • 研究人员发现最新Mac木马:伪装成俄罗斯航天计划
  • 什么是 XDR
Tags: Palo Alto Palo Alto Networks PaloAlto 防火墙漏洞

Post navigation

Previous: 开源同步工具 rsync 曝重大漏洞,允许黑客越界写入缓冲区远程执行代码
Next: 使用AMH面板的WordPress自动更新SSL证书失败的解决方法

相关资讯

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260525131030754187
  • 业界
  • 随笔

免费日志审计软件 GreenLogAudit 发布 v1.0.5

网路游侠 2026年5月25日
Dirty Frag:通用 Linux 本地权限提升漏洞
  • 业界

Dirty Frag:通用 Linux 本地权限提升漏洞

网路游侠 2026年5月8日

最近更新

  • 法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露
  • 告别繁琐代码!WordPress 网站添加统计代码的终极解决方案
  • 写了一款记录U盘插拔、文件操作,并给操作人拍照的软件
  • 快速入门FreeFileSync:免费开源,数据同步备份神器
  • 免费日志审计软件 GreenLogAudit 发布 v1.0.5
  • 网络安全检查清单(2026版)|等保合规自查必备Checklist
  • 什么是 nDPI?开源深度包检测引擎 nDPI 全面解析
  • Windows日志采集工具:从NXLog到Winlogbeat,国产免费客户端只有WinLogAgent
  • 强迫症狂喜:WinLogAgent 1.0.3 升级:目录只有1个exe啦!
  • WinLogAgent 1.0.3 发布:可能是这个星球上“违反广告法般漂亮”的 Windows 日志采集客户端,永久免费!

可能错过

20260610043908045002
  • 业界

法国政府加密通讯平台 Tchap 遭黑客入侵,官方宣称加密聊天记录未泄露

网路游侠 2026年6月10日
20260609180436920351
  • 站长

告别繁琐代码!WordPress 网站添加统计代码的终极解决方案

网路游侠 2026年6月10日
20260530155614841775
  • 安全
  • 随笔

写了一款记录U盘插拔、文件操作,并给操作人拍照的软件

网路游侠 2026年5月30日
快速入门FreeFileSync:免费开源,数据同步备份神器
  • 应用

快速入门FreeFileSync:免费开源,数据同步备份神器

网路游侠 2026年5月29日
  • 业界
  • 安全
  • 网络
  • 办公
  • 厂商
  • 培训
  • 应用
  • 影音
  • 数码
  • 文摘
  • 猎头
  • 程序
  • 站长
  • 系统
  • 随笔
陕ICP备11003551号-2 Copyright YouXia.ORG(游侠安全网)© All rights reserved. | MoreNews by AF themes.