CVE-2024-0012
Palo Alto Networks PAN-OS Management Interface Authentication Bypass Vulnerability
Beschreibung
CVE-2024-0012 ist eine kritische Authentication-Bypass-Schwachstelle in Palo Alto Networks PAN-OS, die es einem unauthentifizierten Angreifer mit Netzwerkzugang zum Management-Webinterface ermoeglicht, ohne gueltige Zugangsdaten PAN-OS-Administratorrechte zu erlangen. Die Schwachstelle wird mit dem hoechstmoeglichen CVSS-Score von 9.8 (CRITICAL) bewertet und betrifft PAN-OS-Versionen von 10.2.0 bis 11.2.4.
Die CISA hat CVE-2024-0012 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-12-09. Der EPSS-Score von 94,29 % (99,9. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivitaet an. Besonders alarmierend ist die bestaetigt aktive Nutzung durch Ransomware-Gruppen. In Kombination mit CVE-2024-9474 entsteht eine vollstaendige Angriffskette bis hin zu Root-Zugang.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| paloaltonetworks | pan-os | 10.2.0; 10.2.1; 10.2.2; 10.2.3; 10.2.4; 10.2.5; 10.2.6; 10.2.7; 10.2.8; 10.2.9; 10.2.10; 10.2.11; 10.2.12; 11.0.0; 11.0.1; 11.0.2; 11.0.3; 11.0.4; 11.0.5; 11.0.6; 11.1.0; 11.1.1; 11.1.2; 11.1.3; 11.1.4; 11.1.5; 11.2.0; 11.2.1; 11.2.2; 11.2.3; 11.2.4 |
Referenzen
- https://security.paloaltonetworks.com/CVE-2024-0012(Vendor Advisory)
- https://unit42.paloaltonetworks.com/cve-2024-0012-cve-2024-9474/(Vendor Advisory)
- https://labs.watchtowr.com/pots-and-pans-aka-an-sslvpn-palo-alto-pan-os-cve-2024-0012-and-cve-2024-9474/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-0012(US Government Resource)
Schwachstellentyp
Authentication Bypass
CVE-2024-0012 basiert auf einer Umgehung der Authentifizierung im PAN-OS-Management-Webinterface. Die Schwachstelle ermoeglicht es Angreifern, ohne gueltige Anmeldedaten auf administrative Funktionen zuzugreifen. Diese Art von Schwachstelle faellt in den Bereich von CWE-287 (Improper Authentication), bei dem ein System nicht korrekt ueberprueft, ob ein Benutzer tatsaechlich die behauptete Identitaet besitzt.
Ein Authentication Bypass in einem Firewall-Management-Interface ist besonders kritisch, da Firewalls als primaere Verteidigungslinie eines Netzwerks fungieren und Administratorzugang die vollstaendige Kontrolle ueber alle Sicherheitsrichtlinien ermoeglicht.
Weitere Informationen: CWE-287 -- Improper Authentication
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-0012 sind katastrophal, da sie den vollstaendigen unauthentifizierten Zugriff auf das Management-Interface von Palo Alto Networks Firewalls ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe: Keine Authentifizierung, keine Benutzerinteraktion und niedrige Angriffskomplexitaet. Vertraulichkeit (Hoch): Ein Angreifer erhaelt Administrator-Zugang und kann saemtliche Firewall-Konfigurationen, VPN-Zugangsdaten, Zertifikate, Routing-Tabellen und Sicherheitsrichtlinien einsehen. Integritaet (Hoch): Mit Administratorrechten koennen beliebige Firewall-Regeln erstellt, geaendert oder geloescht werden. Der Angreifer kann Backdoors einrichten, Sicherheitsregeln deaktivieren und den Netzwerkverkehr umleiten. Verfuegbarkeit (Hoch): Die Firewall kann vollstaendig deaktiviert oder in einen fehlerhaften Zustand versetzt werden. Der EPSS-Score von 94,29 % (99,9. Perzentil) und die bestaetigt aktive Nutzung in Ransomware-Kampagnen machen CVE-2024-0012 zu einer der gefaehrlichsten Schwachstellen des Jahres 2024. In Kombination mit CVE-2024-9474 erlangt der Angreifer Root-Privilegien auf dem Betriebssystem.
Exploit-Reifegrad
CVE-2024-0012 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-12-09 in den KEV-Katalog aufgenommen. Der EPSS-Score von 94,29 % (99,9. Perzentil) gehoert zu den hoechsten ueberhaupt beobachteten Werten. Die Schwachstelle wird bestaetigt in Ransomware-Angriffen ausgenutzt. Eine detaillierte technische Analyse von watchTowr Labs demonstriert die Exploit-Kette aus CVE-2024-0012 und CVE-2024-9474 im Detail und stellt damit oeffentlich verfuegbaren Exploit-Code bereit. Palo Alto Networks Unit 42 hat in einer kombinierten Analyse die aktive Ausnutzung durch mehrere Bedrohungsakteure dokumentiert. Das Palo Alto Networks Security Advisory enthielt bereits frueh Informationen ueber beobachtete Angriffe auf oeffentlich erreichbare Management-Interfaces.
Behebung
-
PAN-OS umgehend aktualisieren: Installieren Sie die von Palo Alto Networks bereitgestellten Sicherheitsupdates. Konsultieren Sie das Security Advisory fuer CVE-2024-0012 fuer die exakten gepatchten Versionen fuer PAN-OS 10.2, 11.0, 11.1 und 11.2.
-
Management-Interface sofort vom Internet isolieren: Stellen Sie sicher, dass das PAN-OS-Management-Webinterface nicht ueber das Internet erreichbar ist. Dies ist die wirksamste Sofortmassnahme. Konfigurieren Sie dedizierte Management-Netzwerke mit strikten Zugriffskontrollen.
-
Gleichzeitig CVE-2024-9474 beheben: Da beide Schwachstellen als Exploit-Kette genutzt werden, muessen beide gleichzeitig gepatcht werden. CVE-2024-9474 eskaliert die durch CVE-2024-0012 erlangten Administrator-Rechte auf Root-Ebene.
-
Forensische Untersuchung durchfuehren: Wenn das Management-Interface vor dem Patchen aus dem Internet erreichbar war, gehen Sie von einer Kompromittierung aus. Ueberpruefen Sie alle Firewall-Konfigurationen auf unautorisierte Aenderungen, suchen Sie nach installierten Backdoors und pruefen Sie Audit-Logs auf verdaechtige Administrator-Aktivitaeten.
-
Zugangsdaten rotieren: Aendern Sie alle Administrator-Passwoerter und widerrufen Sie bestehende API-Keys. Wenn VPN-Zugangsdaten auf der Firewall gespeichert waren, rotieren Sie auch diese. Informieren Sie betroffene Benutzer ueber moegliche Kompromittierung.
Technische Details
CVE-2024-0012 betrifft Palo Alto Networks PAN-OS in den Versionen 10.2.0 bis 10.2.12, 11.0.0 bis 11.0.6, 11.1.0 bis 11.1.5 und 11.2.0 bis 11.2.4. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H beschreibt die maximale Bedrohungsstufe fuer eine Schwachstelle ohne Scope-Aenderung. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Netzwerk erreichbar, insbesondere ueber das Management-Webinterface der Firewall. Angriffskomplexitaet (Niedrig): Keine besonderen Bedingungen oder spezifisches Wissen ueber die Zielumgebung erforderlich. Berechtigungen (Keine): Der Angriff erfordert keinerlei vorherige Authentifizierung. Benutzerinteraktion (Keine): Der Angriff kann vollstaendig automatisiert erfolgen. Der Angriffsmechanismus basiert auf einer fehlerhaften Implementierung der Authentifizierungspruefung im Management-Webinterface. Ein Angreifer kann durch gezielt konstruierte HTTP-Anfragen die Authentifizierung vollstaendig umgehen und direkten Administratorzugang erlangen. Die watchTowr-Analyse demonstriert, wie die Schwachstelle in Kombination mit CVE-2024-9474 ausgenutzt wird, um von unauthentifiziertem Netzwerkzugang bis hin zu Root-Shell-Zugriff auf der Firewall zu gelangen.
Häufig gestellte Fragen
Wird CVE-2024-0012 fuer Ransomware-Angriffe genutzt?
Ja, die Nutzung von CVE-2024-0012 durch Ransomware-Gruppen ist bestaetigt. Die CISA fuehrt den Ransomware-Status explizit als "Known" im KEV-Katalog. In Kombination mit CVE-2024-9474 erhalten Angreifer vollstaendigen Root-Zugang zu Palo Alto Firewalls, was die Installation von Ransomware und laterale Bewegung in geschuetzte Netzwerke ermoeglicht.
Ist mein System betroffen, wenn das Management-Interface nicht ueber das Internet erreichbar ist?
Wenn das Management-Interface ausschliesslich aus vertrauenswuerdigen internen Netzwerken erreichbar ist, sinkt das Risiko erheblich. Dennoch sollte dringend gepatcht werden, da interne Angreifer oder bereits kompromittierte Systeme die Schwachstelle ausnutzen koennten. Palo Alto Networks empfiehlt unabhaengig davon das sofortige Patchen.
Welche PAN-OS-Versionen sind betroffen?
Betroffen sind PAN-OS 10.2.0 bis 10.2.12, 11.0.0 bis 11.0.6, 11.1.0 bis 11.1.5 und 11.2.0 bis 11.2.4. Aeltere Versionen wie PAN-OS 10.1 und PAN-OS 9.1 sind nicht betroffen. Cloud NGFW und Prisma Access sind ebenfalls nicht betroffen.
Was ist die empfohlene Sofortmassnahme?
Die wichtigste Sofortmassnahme ist die Isolation des Management-Interfaces vom Internet. Stellen Sie sicher, dass das PAN-OS-Management-Webinterface nur aus dedizierten, vertrauenswuerdigen Management-Netzwerken erreichbar ist. Parallel dazu sollte das PAN-OS-Update so schnell wie moeglich eingespielt werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.