Error de Palo Alto en la naturaleza explotada
Los atacantes usan activamente uno Errores de derivación de autenticación Encontrado en el software PAN-OS por Palo Alto Networks, con el cual una autenticación de atacantes no autorizada de esta interfaz puede manejar y puede acceder a ciertos scripts PHP.
Tanto la Agencia de Infraestructura y Seguridad de Ciberseguridad (CISA) como los investigadores de seguridad advierten sobre el aumento de la actividad del atacante para explotar el error que se llevó a cabo como CVE-2025-0108 y anunciado el 12 de febrero en una publicación de blog por primera vez Como error de día cero De investigadores de Searchlight Cyber Assetnote. PAN-OS es el sistema operativo para los dispositivos de firewall de Palo Alto. El error se refiere a ciertas versiones de PAN-OS V11.2, V11.1, V10.2 y V10.1 y fue parcheado para todas las versiones afectadas.
La información del parche está disponible en Palo Alto’s Consejo de seguridad en CVE-2025-0108, que se clasifica en 8.8 y, por lo tanto, con alta gravedad en el CVSS. La compañía advirtió que, aunque los guiones PHP que se pueden llamar pueden lograr más objetivos.
De hecho, los investigadores observaron atacantes que han realizado intentos de explotación al encadenar CVE-2025-0108 con otros dos errores de interfaz de gestión web de PANOS. CVE-2024-9474Un error de escalada de privilegios y CVE-2025-0111, un archivo autenticado, leen las instancias PANOS no seguras y no seguras.
Explotación activa de firewalls de Palo Alto
Aparentemente, los jugadores de amenaza han recibido el memorando sobre el potencial de exploit porque aumentan los ataques a los dispositivos afectados. Para el 18 de febrero, 25 IP malignos aprovechan activamente el CVE 2025-0108, hasta que según los investigadores de Greynoise solo se publicaron dos el día después de su descubrimiento. Los tres mejores países para estos ataques son los Estados Unidos, Alemania y los Países Bajos. Según una publicación de blog para la explotación.
«Las organizaciones que dependen de Pan-Os-Firewalls deben asumir que los dispositivos sin patorar serán dirigidos y tomarán medidas directas para asegurarlos», escribió Noah Stone, jefe del contenido de inteligencia de Greynoise.
La mayor actividad para aprovechar el error Forzó el CISA Para agregarlo además Catálogo de vulnerabilidad explotado bien conocido Esta semana y solicite a los afectados que apliquen parches de Palo Alto para versiones de dispositivos afectados.
Por qué existe CVE-2025-0108 en PAN-OS
El error existe debido a una arquitectura común en PAN-OS, «donde la autenticación se aplica en una capa proxy, pero luego la solicitud es transmitida por una segunda capa con un comportamiento diferente», escribió el investigador de seguridad Adam Kues en Searchlight Cyber Assenotes Post.
«Básicamente, estas arquitecturas conducen al contrabando de encabezado y la confusión de caminos, lo que puede conducir a muchos errores efectivos», dijo.
En particular, se trata un requisito web para la interfaz de administración PAN-OS de tres componentes separados: Nginx, Apache y la aplicación PHP en sí. El nivel se establece y se basa en el encabezado HTTP, lo que significa que la ruta o el encabezado pueden ser diferentes de Nginx se procesa antes de finalmente entregar el requisito a PHP.
«Si hay una diferencia entre lo que Nginx cree que se ve nuestra solicitud y cómo cree que Apache cree que parece nuestra solicitud, podríamos lograr un bypass de autenticación», explicó Kues.
El riesgo de explotación es en gran medida si se puede acceder a una configuración de red a la interfaz administrativa desde Internet (o una red no controlada), ya sea directamente o mediante una interfaz de plano de datos que contiene perfil de interfaz de administración, como Palo Alto mencionó en su consejo.
Elimine el riesgo al elegir una autenticación -bypass
Los dispositivos de red de Palo Alto son generalizado Y los defectos en ellos son a menudo Establecer rápidamente de los atacantes que hacen que sea necesario que la reducción de CVE-2025-0108 ocurra más temprano que tarde. La mejor manera de eliminar por completo el riesgo de explotación es aplicar las actualizaciones de Palo Alto a los dispositivos afectados, según la CISA y los investigadores.
Las organizaciones afectadas también pueden reducir este riesgo si los administradores de la red se aseguran de que solo las direcciones IP internas confiables puedan acceder a la interfaz administrativa, dice Palo Alto. Los abogados defensores pueden descubrir todos los activos que requieren medidas de renovación visitando las visitas Sección de activos del portal de servicio al cliente, dijo la compañía.
Palo Alto también recomienda que las organizaciones Whitelist IP en la interfaz administrativa para evitar que estos o puntos débiles similares se usen a través de Internet.
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/remote-workforce/patch-now-cisa-researchers-warn-palo-alto-flaw-exploited-wild