CVE-2020-2021

CRITICAL(10.0)KEVRansomware

Palo Alto Networks PAN-OS Authentication Bypass Vulnerability

Beschreibung

CVE-2020-2021 ist eine kritische SAML-Authentifizierungsumgehung in Palo Alto Networks PAN-OS. Wenn SAML-Authentifizierung aktiviert und die Option 'Validate Identity Provider Certificate' deaktiviert ist, kann ein nicht authentifizierter Netzwerkangreifer die Authentifizierung umgehen und auf geschützte Ressourcen einschließlich der PAN-OS-Verwaltungsoberfläche zugreifen. Die Schwachstelle hat einen CVSS-Score von 10.0 (KRITISCH) und wurde am 25. März 2022 in den CISA-Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Mit einem EPSS-Score von 97,1 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
Palo Alto Networks
Produkt
PAN-OS
Hinzugefügt am
25. März 2022
Fälligkeitsdatum
15. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
paloaltonetworkspan-os>= 8.0.0, <= 8.0.20; >= 8.1.0, < 8.1.15; >= 9.0.0, < 9.0.9; >= 9.1.0, < 9.1.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-347: Unsachgemäße Überprüfung kryptographischer Signaturen

CVE-2020-2021 wird unter CWE-347 klassifiziert, was die unsachgemäße Überprüfung kryptographischer Signaturen betrifft. PAN-OS validiert das Identity-Provider-Zertifikat bei der SAML-Authentifizierung nicht ordnungsgemäß, wenn die Option 'Validate Identity Provider Certificate' deaktiviert ist, wodurch Angreifer SAML-Assertions fälschen und die Authentifizierung vollständig umgehen können.

Mehr erfahren: CWE-347 — Improper Verification of Cryptographic Signature

Auswirkungsanalyse

CVE-2020-2021 trägt den maximalen CVSS-3.1-Score von 10.0 (KRITISCH) mit dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Die Schwachstelle ist remote durch einen nicht authentifizierten Angreifer ohne Benutzerinteraktion ausnutzbar und betrifft den geänderten Scope, was bedeutet, dass die kompromittierte Komponente Ressourcen außerhalb ihrer Sicherheitsautorität beeinflussen kann. Eine erfolgreiche Ausnutzung gewährt vollen Zugriff auf die PAN-OS-Verwaltungsoberfläche oder jede SAML-geschützte Ressource. Die Angriffskomplexität ist gering — die einzige Voraussetzung ist, dass SAML-Authentifizierung aktiviert und Zertifikatsvalidierung deaktiviert ist.

Exploit-Reifegrad

CVE-2020-2021 wurde von CISA als aktiv ausgenutzt bestätigt und in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Die Einfachheit der Schwachstelle — es wird lediglich vorausgesetzt, dass SAML aktiviert und die Zertifikatsvalidierung deaktiviert ist — macht sie ohne spezialisierte Werkzeuge trivial ausnutzbar. Mit einem EPSS-Score von 97,1 % (99,9. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten, und Organisationen sollten davon ausgehen, dass jedes exponierte, fehlkonfigurierte PAN-OS-Gerät ein Ziel darstellt.

Behebung

  1. 'Validate Identity Provider Certificate' aktivieren: Aktivieren Sie sofort die Option 'Validate Identity Provider Certificate' im SAML Identity Provider Server Profile auf allen PAN-OS-Geräten, um gefälschte SAML-Assertion-Angriffe zu verhindern.
  2. PAN-OS auf eine gepatchte Version aktualisieren: Wenden Sie die neuesten PAN-OS-Sicherheitsupdates von Palo Alto Networks an, die CVE-2020-2021 beheben.
  3. Zugriff auf die Verwaltungsoberfläche einschränken: Stellen Sie sicher, dass die PAN-OS-Verwaltungsoberfläche nicht über das Internet erreichbar ist und nur über vertrauenswürdige interne Netzwerke oder VPN zugänglich ist.
  4. SAML-Authentifizierungsprotokolle überprüfen: Prüfen Sie Authentifizierungsprotokolle auf verdächtige SAML-basierte Anmeldungen, die auf eine frühere Ausnutzung hindeuten könnten.
  5. Multi-Faktor-Authentifizierung implementieren: Setzen Sie zusätzliche Authentifizierungsebenen über SAML hinaus ein, um das Risiko einer Umgehung einzelner Authentifizierungspunkte zu reduzieren.

Technische Details

CVE-2020-2021 nutzt einen Fehler in der SAML-Authentifizierungsimplementierung von Palo Alto Networks PAN-OS aus. Wenn SAML-basiertes Single Sign-On (SSO) konfiguriert ist und die Option 'Validate Identity Provider Certificate' deaktiviert ist, überprüft das PAN-OS-Gerät die kryptographische Signatur auf SAML-Assertions nicht ordnungsgemäß. Dies ermöglicht es einem nicht authentifizierten Angreifer, SAML-Assertions zu fälschen oder wiederzuverwenden, die das Gerät als legitim akzeptiert, und Zugriff auf jede SAML-geschützte Ressource einschließlich der Verwaltungsoberfläche, GlobalProtect VPN und Captive Portal zu erlangen. Die Grundursache ist ein Fehler bei der Signaturvalidierung (CWE-347).

Häufig gestellte Fragen

Wird CVE-2020-2021 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung von CVE-2020-2021 bestätigt und die Schwachstelle am 25. März 2022 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Mit einem EPSS-Score von 97,1 % ist eine Ausnutzung exponierter und fehlkonfigurierter Systeme nahezu sicher.

Welche Produkte sind von CVE-2020-2021 betroffen?

CVE-2020-2021 betrifft Palo Alto Networks PAN-OS, wenn SAML-Authentifizierung aktiviert und die Option 'Validate Identity Provider Certificate' deaktiviert ist. Dies umfasst PAN-OS-Verwaltungsoberflächen, GlobalProtect und Captive-Portal-Konfigurationen mit SAML-SSO.

Wie behebe ich CVE-2020-2021?

Aktivieren Sie die Option 'Validate Identity Provider Certificate' im SAML Identity Provider Server Profile und aktualisieren Sie PAN-OS auf die neueste gepatchte Version. Beschränken Sie den Zugriff auf die Verwaltungsoberfläche auf vertrauenswürdige Netzwerke.

Wie schwerwiegend ist CVE-2020-2021?

CVE-2020-2021 wird mit dem maximalen CVSS-Score von 10.0 als KRITISCH eingestuft. Die Schwachstelle ermöglicht es nicht authentifizierten Angreifern, die Authentifizierung vollständig zu umgehen und vollen administrativen Zugriff auf betroffene Palo Alto Networks-Geräte zu erlangen.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score4.36%
EPSS-Perzentil90.5%

Daten

Veröffentlicht29. Juni 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.