⚠️ 漏洞概述
Palo Alto Networks PAN-OS 在 GlobalProtect 门户和网关界面上存在一个拒绝服务(DoS)漏洞。未经身份认证的远程攻击者可通过发送精心构造的请求,导致设备 CPU 资源耗尽或服务中断。
CVSS 评分:8.6(高危)
受影响产品与版本
以下 PAN-OS 版本受此漏洞影响:
| 产品 | 受影响版本 | 修复版本 |
|---|---|---|
| PAN-OS 10.1 | 10.1.x < 10.1.14-h2 | 10.1.14-h2 及以上 |
| PAN-OS 10.2 | 10.2.x < 10.2.11-h1 | 10.2.11-h1 及以上 |
| PAN-OS 11.0 | 11.0.x < 11.0.6-h1 | 11.0.6-h1 及以上 |
| PAN-OS 11.1 | 11.1.x < 11.1.4-h1 | 11.1.4-h1 及以上 |
不受影响的产品:Panorama 物理/虚拟设备、Palo Alto Networks 云端服务(如 Prisma Access)不受此漏洞影响。
技术细节
该漏洞源于 PAN-OS GlobalProtect 组件在处理特定 HTTP 请求时缺乏充分的资源限制。攻击者无需认证即可触发:
- 通过向 GlobalProtect 门户或网关接口发送大量并发连接请求,耗尽设备内存
- 发送特殊构造的请求包,导致 HTTP 服务进程崩溃并自动重启
- 反复触发可实现持续 DoS 状态,需管理员手动干预恢复
🔍 漏洞利用条件
该漏洞可被未经认证的远程攻击者利用,只要攻击者能够访问 GlobalProtect 门户或网关接口(默认端口 443)。如果该接口暴露在互联网,攻击者可在无需任何凭证的情况下直接发起攻击。
风险评估
此漏洞风险较高,原因如下:
- 无需认证:攻击者无需任何账号即可触发,门槛较低
- 利用简单:已有公开的 PoC(概念验证代码),攻击者可快速复现
- 影响直接:可导致 VPN 隧道中断,影响远程办公用户正常接入
- 检测困难:DoS 攻击流量与正常业务流量难以区分,防火墙规则可能放行
处置建议
第一步:排查受影响设备
登录 Palo Alto Networks 设备,查看系统版本:
- Web 界面:Device → About → General
- CLI 命令:
show system info | match version
第二步:确认暴露面
检查 GlobalProtect 端口(443)和门户是否暴露在互联网:
- 检查接口安全区域绑定策略,确认是否允许 untrust → management 的 HTTPS 流量
- 使用
show global-protect global-protect-portal-configuration查看门户配置 - 建议通过 VPN 前置防火墙或 ZTN(零信任)设备限制访问来源
第三步:尽快升级到安全版本
联系 VISBAT 获取升级支持,或通过 Palo Alto Networks 官方渠道下载对应版本的 PAN-OS 升级包。升级前请:
- 完整备份当前配置(
scp export config from running-config.xml to ...) - 在测试环境验证新版本与现有策略兼容性
- 确认 HA(高可用)集群节点依次升级,避免业务中断
第四步:临时缓解措施(暂无法升级时)
- 在边界防火墙上对 GlobalProtect 端口实施严格的源 IP 白名单访问控制,仅允许受信任 IP 段访问
- 如果业务允许,临时关闭 GlobalProtect 互联网暴露面,切换为仅内网访问
- 启用设备 DoS 防护策略,对 GlobalProtect 相关服务配置连接数限制
- 加强监控:设置 CPU/内存告警阈值,异常时及时告警
参考链接
- Palo Alto Networks 官方安全通告:security.paloaltonetworks.com
- CVE 详情:nvd.nist.gov
- PAN-OS 下载中心(需注册登录):updates.paloaltonetworks.com
联系我们
如需协助评估受影响范围、制定升级方案或实施临时缓解措施,欢迎联系 VISBAT 安全专家团队:
- 电话:400-833-4546
- 邮箱:[email protected]
🔧 相关产品与方案
常见问题
Palo Alto Networks PAN-OS 在 GlobalProtect 门户和网关界面上存在一个拒绝服务(DoS)漏洞。未经身份认证的远程攻击者可通过发送精心构造的请求,导致设备 CPU 资源耗尽或服务中断。CVSS 评分为 8.6(高危),漏洞可被远程利用,攻击门槛较低。建议受影响用户尽快升级到安全版本或实施临时缓解措施。
以下版本受影响:PAN-OS 10.1 在 10.1.14-h2 之前的版本;PAN-OS 10.2 在 10.2.11-h1 之前的版本;PAN-OS 11.0 在 11.0.6-h1 之前的版本;PAN-OS 11.1 在 11.1.4-h1 之前的版本。不受影响的包括 Panorama 物理/虚拟设备以及 Palo Alto Networks 云端服务(如 Prisma Access)。建议登录设备 Web 界面 Device → About → General 或执行 CLI 命令查看当前版本。
检查 GlobalProtect 端口(默认 443)和门户是否暴露在互联网:检查接口安全区域绑定策略,确认是否允许 untrust → management 的 HTTPS 流量;使用 CLI 命令 show global-protect global-protect-portal-configuration 查看门户配置;在边界防火墙上审查入站规则,确认是否有放行 443 端口从互联网访问 PAN-OS 设备。建议通过 VPN 前置防火墙或零信任设备限制访问来源。
暂时无法升级时可采取以下缓解措施:在边界防火墙上对 GlobalProtect 端口实施严格的源 IP 白名单访问控制,仅允许受信任 IP 段访问;如果业务允许,临时关闭 GlobalProtect 互联网暴露面,切换为仅内网访问;启用设备 DoS 防护策略,对 GlobalProtect 相关服务配置连接数限制;加强监控设置 CPU/内存告警阈值,异常时及时告警。临时缓解措施不能替代最终升级。
升级 PAN-OS 时需要注意:完整备份当前配置,使用 scp export config from running-config.xml to ... 命令备份;先在测试环境验证新版本与现有策略兼容性;如果是 HA(高可用)集群,需要依次升级从设备再升级主设备,避免业务中断;确认升级路径——某些版本需要先升级到中间版本再升级到目标版本;升级后验证 GlobalProtect 门户和 VPN 隧道功能正常。
传统 VPN 的替代方案主要是零信任网络访问(ZTNA):ZTNA 仅授予访问特定应用的权限,而非整个网络,缩小攻击面;ZTNA 持续验证身份、设备状态和行为风险,动态调整访问权限;ZTNA 通常不需要流量集中回传,远程用户可以直接就近接入,访问体验更好。主流 ZTNA 产品包括 Cato Networks SASE、Check Point Infinity Access、Fortinet FortiGate ZTNA、Palo Alto Prisma Access 等。
该漏洞风险较高,原因包括:无需认证即可利用——攻击者无需任何账号即可触发漏洞,攻击门槛低;已有公开 PoC——概念验证代码已公开,攻击者可快速复现;影响直接——可导致 VPN 隧道中断,影响远程办公用户正常接入;检测困难——DoS 攻击流量与正常业务流量难以区分,防火墙规则可能将其放行;该接口默认在 443 端口运行,许多企业的边界防火墙默认放行 HTTPS 流量。
如需协助评估受影响范围、制定升级方案或实施临时缓解措施,可联系 VISBAT 安全专家团队:电话 400-833-4546,邮箱 [email protected]。我们的安全团队可协助进行 PAN-OS 版本漏洞影响评估、远程访问安全架构改造(ZTNA 替代方案)以及等保合规整改支持。也可提供 Palo Alto Networks 原厂升级支持渠道对接。
本文内容参考 Palo Alto Networks 官方安全通告及公开披露信息撰写。如需协助评估受影响范围、制定升级方案,欢迎联系 VISBAT维思贝特。可为企业开展等保及其他安全合规建设提供技术支持。