CVE-2024-3393

HIGH(7.5)KEVErhöhtes Risiko

Palo Alto Networks PAN-OS Malicious DNS Packet Vulnerability

Beschreibung

CVE-2024-3393 ist eine schwerwiegende Denial-of-Service-Schwachstelle in der DNS-Security-Funktion von Palo Alto Networks PAN-OS. Ein nicht authentifizierter Angreifer kann durch das Senden eines speziell praeparierten Pakets ueber die Datenebene der Firewall einen Neustart des Geraets ausloesen. Wiederholte Ausnutzung fuehrt dazu, dass die Firewall in den Wartungsmodus uebergeht und den gesamten Netzwerkverkehr nicht mehr verarbeiten kann.

Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.5 (HIGH) bewertet. Die CISA hat CVE-2024-3393 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 20. Januar 2025. Der EPSS-Score von 78.02 % (99. Perzentil) belegt die ausserordentlich hohe Ausnutzungswahrscheinlichkeit dieser Schwachstelle in freier Wildbahn.

KEV-Informationen

Hersteller
Palo Alto Networks
Produkt
PAN-OS
Hinzugefügt am
30. Dezember 2024
Fälligkeitsdatum
20. Januar 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
paloaltonetworkspan-os>= 11.1.0, <= 11.1.1; >= 11.2.0, < 11.2.3; 10.1.14; 10.2.8; 10.2.9; 10.2.10; 10.2.11; 10.2.12; 10.2.13; 11.1.2; 11.1.3; 11.1.4
paloaltonetworksprisma access-

Referenzen

Schwachstellentyp

Fuer CVE-2024-3393 wurde kein spezifischer CWE-Typ zugewiesen. Die Schwachstelle liegt in der fehlerhaften Verarbeitung von DNS-Paketen innerhalb der DNS-Security-Funktion von PAN-OS. Wenn die Firewall ein speziell manipuliertes DNS-Paket empfaengt, fuehrt dies zu einem unkontrollierten Absturz des Systems. Diese Art von Schwachstelle faellt typischerweise in den Bereich der unzureichenden Eingabevalidierung, bei der eingehende Netzwerkdaten nicht korrekt geprueft werden, bevor sie verarbeitet werden.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-3393 konzentrieren sich primaer auf die Verfuegbarkeit von Netzwerkinfrastruktur. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H verdeutlicht den spezifischen Charakter dieser Schwachstelle. Verfuegbarkeit (Hoch): Ein erfolgreicher Angriff fuehrt zum vollstaendigen Ausfall der Palo Alto Networks Firewall, was den gesamten Netzwerkverkehr unterbrechen kann. Wiederholte Angriffe zwingen das Geraet in den Wartungsmodus, was einen manuellen Eingriff zur Wiederherstellung erfordert. Vertraulichkeit und Integritaet (Keine): Die Schwachstelle ermoeglicht keinen Zugriff auf vertrauliche Daten und keine Manipulation von Systeminhalten. Fuer Unternehmen, die Palo Alto Networks Firewalls als zentrale Sicherheitskomponente einsetzen, kann der Ausfall gravierende Folgen haben, da waehrend der Ausfallzeit kein Netzwerkschutz besteht. Der EPSS-Score von 78.02 % (99. Perzentil) zeigt, dass Angreifer diese Schwachstelle aktiv und erfolgreich ausnutzen. Der Ransomware-Status ist als Unknown klassifiziert.

Exploit-Reifegrad

CVE-2024-3393 weist eine hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer verbindlichen Behebungsfrist bis zum 20. Januar 2025. Der EPSS-Score von 78.02 % (99. Perzentil) platziert diese Schwachstelle unter den Top 1 % der am intensivsten ausgenutzten Schwachstellen weltweit. Die niedrige Angriffskomplexitaet (AC:L) und die fehlende Notwendigkeit einer Authentifizierung (PR:N) machen die Ausnutzung besonders einfach. Es sind keine oeffentlich bekannten Exploit-Tools dokumentiert, jedoch belegt die KEV-Aufnahme die aktive Ausnutzung in freier Wildbahn. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. PAN-OS umgehend aktualisieren: Aktualisieren Sie betroffene Systeme auf eine gepatchte Version. Fuer PAN-OS 11.2.x ist ein Update auf Version 11.2.3 oder hoeher erforderlich. Fuer PAN-OS 11.1.x besteht die Schwachstelle in den Versionen 11.1.0 bis 11.1.4 und erfordert die Installation des entsprechenden Hotfixes. Detaillierte Versionsinformationen finden Sie im Palo Alto Networks Security Advisory.

  2. DNS-Security-Funktion temporaer deaktivieren: Als Sofortmassnahme kann die DNS-Security-Funktion deaktiviert werden, um den Angriffsvektor zu eliminieren. Beachten Sie, dass dadurch der DNS-basierte Bedrohungsschutz entfaellt.

  3. Netzwerkueberwachung verstaerken: Implementieren Sie eine verstaerkte Ueberwachung des DNS-Verkehrs vor der Firewall, um anomale DNS-Pakete fruehzeitig zu erkennen. Konfigurieren Sie Alerting fuer unerwartete Neustarts der Firewall.

  4. Redundanz und Failover sicherstellen: Stellen Sie sicher, dass High-Availability-Konfigurationen aktiv sind, damit bei einem Firewall-Ausfall der Netzwerkverkehr automatisch ueber ein Backup-Geraet geleitet wird.

  5. Prisma Access pruefen: Beachten Sie, dass auch Prisma Access von dieser Schwachstelle betroffen ist. Pruefen Sie den Patch-Status Ihrer Prisma-Access-Umgebung und wenden Sie verfuegbare Updates an.

Technische Details

CVE-2024-3393 betrifft die DNS-Security-Funktion in Palo Alto Networks PAN-OS. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.

Der Angriff erfolgt ueber die Datenebene der Firewall. Ein Angreifer sendet ein speziell praepariertes DNS-Paket, das von der DNS-Security-Funktion verarbeitet wird. Die fehlerhafte Verarbeitung dieses Pakets fuehrt zu einem unkontrollierten Absturz des Firewall-Prozesses und einem anschliessenden Neustart des gesamten Geraets. Die Schwachstelle erfordert keinen Zugriff auf die Management-Ebene; der Angriff kann ueber regulaeren, durch die Firewall geleiteten Netzwerkverkehr erfolgen.

Betroffen sind PAN-OS-Versionen 11.2.0 bis vor 11.2.3, 11.1.0 bis einschliesslich 11.1.4 sowie spezifische Versionen von PAN-OS 10.1 (10.1.14) und 10.2 (10.2.8 bis 10.2.13). Auch Prisma Access ist betroffen. Der Scope bleibt unveraendert (S:U), und nur die Verfuegbarkeit ist betroffen (A:H), waehrend Vertraulichkeit und Integritaet nicht beeintraechtigt werden.

Häufig gestellte Fragen

Wird CVE-2024-3393 aktiv ausgenutzt?

Ja, CVE-2024-3393 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 78.02 % (99. Perzentil) unterstreicht die ausserordentlich hohe Ausnutzungswahrscheinlichkeit.

Welche PAN-OS-Versionen sind von CVE-2024-3393 betroffen?

Betroffen sind PAN-OS 11.2.0 bis vor 11.2.3, PAN-OS 11.1.0 bis 11.1.4 sowie spezifische Versionen von PAN-OS 10.1 (10.1.14) und 10.2 (10.2.8 bis 10.2.13). Auch Prisma Access ist betroffen.

Was passiert bei Ausnutzung von CVE-2024-3393?

Bei erfolgreicher Ausnutzung startet die Palo Alto Networks Firewall neu. Wiederholte Angriffe fuehren dazu, dass die Firewall in den Wartungsmodus uebergeht, was einen manuellen Eingriff zur Wiederherstellung erfordert. Waehrend der Ausfallzeit ist der Netzwerkverkehr ungeschuetzt.

Wie kann ich mich vor CVE-2024-3393 schuetzen?

Aktualisieren Sie PAN-OS auf eine gepatchte Version (11.2.3 oder hoeher fuer die 11.2.x-Reihe). Als temporaere Massnahme kann die DNS-Security-Funktion deaktiviert werden, wobei dadurch der DNS-basierte Schutz entfaellt. Stellen Sie zudem sicher, dass Ihre High-Availability-Konfiguration funktionsfaehig ist.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score28.62%
EPSS-Perzentil98.0%

Daten

Veröffentlicht27. Dezember 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.