关键信息 漏洞描述 漏洞编号: CVE-2024-9474 漏洞名称: PAN-OS: Privilege Escalation (PE) Vulnerability in the Web Management Interface 漏洞类型: Privilege Escalation (PE) 漏洞影响: PAN-OS 10.1, PAN-OS 10.2, PAN-OS 11.0, PAN-OS 11.1, PAN-OS 11.2 受影响版本: - PAN-OS 11.2: < 11.2.4-h1 - PAN-OS 11.1: < 11.1.5-h1 - PAN-OS 11.0: < 11.0.6-h1 - PAN-OS 10.2: < 10.2.12-h2 - PAN-OS 10.1: < 10.1.14-h6 - Prisma Access: None 漏洞影响 严重性: MEDIUM 紧急性: HIGHEST 影响范围: 管理界面的权限提升,允许具有管理权限的用户执行具有root权限的操作。 漏洞利用 利用方式: 通过配置管理界面允许外部IP访问。 缓解措施: - 限制管理界面的访问仅限于内部IP地址。 - 使用特定的IP地址列表来限制管理界面的访问。 漏洞修复 受影响版本: - PAN-OS 11.2: 11.2.0-h1, 11.2.1-h1, 11.2.2-h2, 11.2.3-h3, 11.2.4-h1 - PAN-OS 11.1: 11.1.0-h4, 11.1.1-h2, 11.1.2-h15, 11.1.3-h11, 11.1.4-h7, 11.1.5-h1 - PAN-OS 11.0: 11.0.0-h4, 11.0.1-h5, 11.0.2-h5, 11.0.3-h13, 11.0.4-h6, 11.0.5-h2, 11.0.6-h1 - PAN-OS 10.2: 10.2.0-h4, 10.2.1-h3, 10.2.2-h6, 10.2.3-h14, 10.2.4-h32, 10.2.5-h9, 10.2.6-h6, 10.2.7-h18, 10.2.8-h15, 10.2.9-h16, 10.2.10-h9, 10.2.11-h6, 10.2.12-h2 - PAN-OS 10.1: 10.1.3-h4, 10.1.6-h9, 10.1.8-h8, 10.1.9-h14, 10.1.10-h9, 10.1.11-h10, 10.1.12-h3, 10.1.13-h5, 10.1.14-h6 工作绕过和缓解措施 缓解措施: - 限制管理界面的访问仅限于内部IP地址。 - 使用特定的IP地址列表来限制管理界面的访问。 漏洞发现和修复时间线 2024-11-18: 初始发布 2024-11-21: 更新和澄清适用范围 其他信息 产品状态: 影响到的版本和未受影响的版本。 漏洞类型: CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')。 漏洞利用状态: 已经观察到威胁活动利用此漏洞。 漏洞影响: 通过配置管理界面允许外部IP访问,导致权限提升。