ממשק הניהול של PAN-OS דורש שם משתמש וסיסמה. החולשה הזאת מאפשרת למי שאין לו אף אחד מהשניים, אבל יש לו גישת רשת אל הממשק, לדלג על הדרישה ולהפעיל חלק מהסקריפטים שיושבים מאחוריה. הציון שלה הוא 8.8, והיא מנוצלת בשטח מאז פברואר 2025.
מה החולשה?
PAN-OS היא מערכת ההפעלה של חומות האש של Palo Alto Networks, וממשק הניהול שלה הוא יישום web. כל בקשה שמגיעה אליו אמורה לעבור קודם דרך שכבת ההזדהות, ורק אחריה להגיע לקוד שמבצע את הפעולה עצמה.
כאן הסדר הזה נשבר. בקשה שבנויה בצורה מסוימת מגיעה לחלק מסקריפטי ה-PHP של הממשק בלי שהשכבה הזאת בדקה אותה. לסוג הבאג הזה קוראים היעדר אימות לפונקציה קריטית: לא שהסיסמה נשברה, אלא שהיו מסלולים שלא עברו דרך המנעול מלכתחילה.
התיאור הרשמי של Palo Alto מציב גבול ברור למה שהתוקף מרוויח. הפעלת הסקריפטים האלה אינה מאפשרת הרצת קוד מרחוק, אבל היא פוגעת בשלמות המידע במכשיר ובסודיות שלו. כלומר תוקף יכול לקרוא ולשנות דברים שאינם אמורים להיות פתוחים בפניו, ולא להשתלט על חומת האש עצמה.
זה פחות מהשתלטות מלאה. זה הרבה יותר מכלום, במכשיר שכל תעבורת הארגון עוברת דרכו.
מי מושפע?
הגרסאות המושפעות הן PAN-OS שלפני 10.1.14, שלפני 10.2.7, שלפני 11.1.2 ושלפני 11.2.4, כל אחת בענף שלה. יש כאן פרט שמסבך את הבדיקה: ברשימת הגרסאות המושפעות מופיעות גם בניות ספציפיות בתוך 10.1.14 עצמה ובתוך 10.2.7 ועד 10.2.11, ולכן מספר הגרסה הראשי לבדו אינו מספיק ויש להצליב את רמת ה-hotfix מול הודעת היצרן.
התיאור הרשמי מציין שני מוצרים שאינם מושפעים, Cloud NGFW ו-Prisma Access. מי שמשתמש בהם בלבד אינו ברשימה.
זה עניין של מנהלי רשת ואבטחה בארגונים שמפעילים חומות אש של Palo Alto. משתמש הקצה אינו נוגע במכשיר ואין לו מה לעשות כאן.
האם מנוצלת בפועל?
כן. ב-18 בפברואר 2025 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח, עם מועד יעד לתיקון בגופים הפדרליים ב-11 במרץ 2025. הרשומה הפומבית נפתחה שישה ימים קודם לכן, ב-12 בפברואר 2025.
בין המקורות שמקושרים לרשומה מופיעים גם קוד הדגמה פומבי ב-GitHub וגם ניתוח טכני חיצוני של הבאג. כשקוד הדגמה זמין לכל דורש, המרחק בין הפרסום לבין סריקות המוניות מתקצר מאוד.
מה עושים?
עדכנו את PAN-OS לגרסה מתוקנת בענף שלכם: 10.1.14, 10.2.7, 11.1.2 או 11.2.4. בגלל הבניות הספציפיות שהוזכרו למעלה, השוו את המספר המדויק שרץ אצלכם מול הודעת היצרן, ולא רק את הענף.
הצעד השני מופיע בתיאור החולשה עצמו: הגבילו את הגישה לממשק הניהול לכתובות פנימיות מהימנות בלבד, לפי הנחיות הפריסה של Palo Alto. הניצול דורש גישת רשת אל הממשק, ולכן ממשק שנגיש רק מרשת ניהול מוגדרת מוריד את רוב הסיכון עוד לפני שהעדכון הותקן.
ואם הממשק היה חשוף לאינטרנט לפני העדכון, עברו על יומני הגישה אליו וחפשו פניות מכתובות שאינכם מזהים.