CVE-2017-15944

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Palo Alto Networks PAN-OS Remote Code Execution Vulnerability

Beschreibung

CVE-2017-15944 ist eine Remote-Code-Execution-Schwachstelle in Palo Alto Networks PAN-OS, die mehrere verkettete Schwachstellen umfasst und nicht authentifizierten Angreifern die Ausführung beliebigen Codes auf der Management-Schnittstelle betroffener Firewalls ermöglicht. Der Fehler kombiniert mehrere nicht näher spezifizierte Schwächen in der PAN-OS-Web-Management-Schnittstelle, die bei gemeinsamer Ausnutzung eine vollständige Angriffskette vom nicht authentifizierten Zugang bis zur Codeausführung bieten. CISA hat CVE-2017-15944 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Mit einem EPSS-Score von 94,2 % (99,9. Perzentil) gehört dies zu den am wahrscheinlichsten ausgenutzten Schwachstellen überhaupt.

KEV-Informationen

Hersteller
Palo Alto Networks
Produkt
PAN-OS
Hinzugefügt am
18. August 2022
Fälligkeitsdatum
8. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
paloaltonetworkspan-os< 6.1.19; >= 7.0.0, < 7.0.19; >= 7.1.0, < 7.1.14; >= 8.0.0, < 8.0.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection')

CVE-2017-15944 beinhaltet Command Injection als Teil einer Kette von Schwachstellen in der Palo Alto Networks PAN-OS-Web-Management-Schnittstelle. Die Angriffskette nutzt mehrere Schwächen, die in Kombination einem nicht authentifizierten Angreifer das Einschleusen und Ausführen beliebiger Befehle auf dem zugrundeliegenden Betriebssystem der Firewall ermöglichen. Die Command-Injection-Komponente ermöglicht dem Angreifer die Ausführung von Systembefehlen mit den Privilegien des Web-Management-Dienstes.

Mehr erfahren: CWE-77 — Improper Neutralization of Special Elements used in a Command ('Command Injection')

Auswirkungsanalyse

CVE-2017-15944 stellt ein kritisches Risiko für Organisationen dar, die Palo Alto Networks Firewalls einsetzen, da die Schwachstelle nicht authentifizierte Remote-Codeausführung auf der Management-Schnittstelle der Firewall ermöglicht. Da Firewalls sicherheitskritische Infrastrukturgeräte sind, gewährt eine erfolgreiche Ausnutzung dem Angreifer die Kontrolle über den Netzwerkperimeter, was das Abfangen von Datenverkehr, die Modifikation von Sicherheitsrichtlinien, die Umgehung der Netzwerksegmentierung und die laterale Bewegung in das geschützte Netzwerk ermöglicht. Der Angriff erfordert keine Authentifizierung und zielt auf die Web-Management-Schnittstelle, die manchmal versehentlich im Internet exponiert ist. Vertraulichkeit, Integrität und Verfügbarkeit des gesamten durch die kompromittierte Firewall geschützten Netzwerks sind gefährdet. Der EPSS-Score von 94,2 % (99,9. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2017-15944 bestätigt, indem die Schwachstelle am 18. August 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 8. September 2022. Der EPSS-Score von 94,2 % (99,9. Perzentil) platziert diese Schwachstelle in den oberen 0,1 % der Ausnutzungswahrscheinlichkeit, was darauf hindeutet, dass Exploit-Tools weit verbreitet und aktiv im Einsatz sind. Obwohl bereits 2017 offengelegt, wird die Schwachstelle weiterhin gegen ungepatchte PAN-OS-Instanzen ausgenutzt, was die Persistenz veralteter Netzwerksicherheits-Appliances in Unternehmensumgebungen und den hohen Wert einer Firewall-Kompromittierung für Angreifer widerspiegelt.

Behebung

  1. PAN-OS-Sicherheitsupdates sofort einspielen: Installieren Sie die von Palo Alto Networks bereitgestellten Patches im Sicherheitshinweis zu CVE-2017-15944, um die verketteten Schwachstellen in der Management-Schnittstelle zu beheben.
  2. Zugriff auf Management-Schnittstelle einschränken: Stellen Sie sicher, dass die PAN-OS-Web-Management-Schnittstelle nicht aus dem Internet erreichbar ist. Beschränken Sie den Zugriff auf vertrauenswürdige interne Netzwerke und spezifische Administrator-IP-Adressen mittels Zugriffskontrolllisten.
  3. Multi-Faktor-Authentifizierung für Management-Zugang implementieren: Aktivieren Sie MFA für allen administrativen Zugang zu PAN-OS-Geräten als zusätzliche Schutzebene gegen unbefugten Zugriff.
  4. Unbefugte Management-Schnittstellenzugriffe überwachen: Konfigurieren Sie Protokollierung und Alarmierung für Zugriffsversuche auf die Management-Schnittstelle, insbesondere von unerwarteten Quelladressen oder außerhalb normaler Administrationszeiten.
  5. Umfassendes Sicherheitsaudit der Firewall-Konfigurationen durchführen: Überprüfen Sie alle PAN-OS-Firewall-Konfigurationen auf Kompromittierungsanzeichen, einschließlich nicht autorisierter Richtlinienänderungen, unerwarteter Admin-Konten oder verdächtiger geplanter Aufgaben.

Technische Details

CVE-2017-15944 ist eine Kette mehrerer Schwachstellen in der Palo Alto Networks PAN-OS-Web-Management-Schnittstelle, die zusammen eine nicht authentifizierte Remote-Codeausführung ermöglichen. Die Angriffskette umfasst typischerweise eine Authentifizierungsumgehung oder Sitzungsmanipulations-Schwachstelle, die initialen Zugang zur Management-Schnittstelle ohne gültige Anmeldedaten gewährt, gefolgt von einer Command-Injection-Schwachstelle, die dem Angreifer die Ausführung beliebiger Betriebssystembefehle auf der Firewall ermöglicht. Die verkettete Natur des Exploits bedeutet, dass jede einzelne Schwachstelle isoliert weniger schwerwiegend erscheinen kann, aber zusammen einen vollständigen Angriffspfad von nicht authentifiziert bis Root bieten. Die Management-Schnittstelle läuft typischerweise mit erhöhten Privilegien auf dem PAN-OS-Gerät, was bedeutet, dass erfolgreiche Command Injection System-Level-Zugriff auf die Firewall bietet.

Häufig gestellte Fragen

Wird CVE-2017-15944 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung von CVE-2017-15944 bestätigt, indem die Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Der EPSS-Score von 94,2 % (99,9. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an. Obwohl bereits 2017 offengelegt, wird diese Schwachstelle weiterhin aktiv gegen ungepatchte PAN-OS-Management-Schnittstellen ausgenutzt.

Welche Produkte sind von CVE-2017-15944 betroffen?

CVE-2017-15944 betrifft Palo Alto Networks PAN-OS, das Betriebssystem auf Palo Alto Networks Firewalls. Die Schwachstelle zielt auf die Web-Management-Schnittstelle. Organisationen sollten den Palo Alto Networks Sicherheitshinweis für spezifische betroffene PAN-OS-Versionen konsultieren.

Wie behebe ich CVE-2017-15944?

Spielen Sie die Sicherheitsupdates von Palo Alto Networks ein, die CVE-2017-15944 beheben. Beschränken Sie zusätzlich den Zugriff auf die Management-Schnittstelle auf vertrauenswürdige Netzwerke, implementieren Sie MFA für administrativen Zugang und stellen Sie sicher, dass die Management-Schnittstelle nicht im Internet exponiert ist.

Wie schwerwiegend ist CVE-2017-15944?

CVE-2017-15944 ist eine äußerst schwerwiegende Schwachstelle mit einem EPSS-Score von 94,2 % (99,9. Perzentil), einer der höchsten Ausnutzungswahrscheinlichkeiten unter allen nachverfolgten CVEs. Die nicht authentifizierte Remote-Codeausführung auf der Management-Schnittstelle einer Firewall kann zur vollständigen Kompromittierung des Netzwerksicherheitsperimeters führen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score98.34%
EPSS-Perzentil99.9%

Daten

Veröffentlicht11. Dezember 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.