CVE-2025-0108

CRITICAL(9.1)KEVWahrscheinlich ausgenutzt

Palo Alto Networks PAN-OS Authentication Bypass Vulnerability

Beschreibung

CVE-2025-0108 ist eine kritische Sicherheitslücke (CVSS 9.1 CRITICAL) in Palo Alto Networks PAN-OS, die einen Authentifizierungsbypass in der Management-Weboberfläche ermöglicht. Ein nicht authentifizierter Angreifer kann die Authentifizierung umgehen und bestimmte PHP-Skripte ausführen, was die Integrität und Vertraulichkeit des Systems gefährdet. Betroffen sind PAN-OS-Versionen der Serien 10.1, 10.2, 11.1 und 11.2. Mit einem EPSS-Score von 0.94007 (99.9. Perzentil) und mehreren öffentlich verfügbaren Exploits ist die Ausnutzungswahrscheinlichkeit extrem hoch.

KEV-Informationen

Hersteller
Palo Alto Networks
Produkt
PAN-OS
Hinzugefügt am
18. Februar 2025
Fälligkeitsdatum
11. März 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
paloaltonetworkspan-os>= 10.1.0, < 10.1.14; >= 10.2.0, < 10.2.7; >= 11.1.0, < 11.1.2; >= 11.2.0, < 11.2.4; 10.1.14; 10.2.7; 10.2.8; 10.2.9; 10.2.10; 10.2.11; 10.2.12; 10.2.13; 11.1.2; 11.1.3; 11.1.4; 11.1.5; 11.1.6; 11.2.4

Referenzen

Schwachstellentyp

Authentifizierungsbypass

Die Schwachstelle basiert auf einem Authentifizierungsbypass in der Management-Weboberfläche von PAN-OS. Bei dieser Art von Schwachstelle kann ein Angreifer die vorgesehenen Authentifizierungsmechanismen umgehen und ohne gültige Anmeldedaten auf geschützte Funktionen zugreifen. Im konkreten Fall wird eine Inkonsistenz zwischen der Nginx- und Apache-Konfiguration der Management-Weboberfläche ausgenutzt (Path Confusion), um die Authentifizierungsprüfung zu umgehen und PHP-Skripte direkt aufzurufen. Mehr erfahren: CWE-287 auf MITRE

Auswirkungsanalyse

Palo Alto Networks-Firewalls gehören zu den am weitesten verbreiteten Enterprise-Firewalls weltweit und sichern kritische Netzwerkinfrastrukturen. Vertraulichkeit (C:H) — Durch den Authentifizierungsbypass kann ein Angreifer auf vertrauliche Informationen zugreifen, die über die Management-Weboberfläche verfügbar sind, einschließlich Konfigurationsdaten, Netzwerkinformationen und Sicherheitsrichtlinien. Integrität (I:H) — Die Möglichkeit, PHP-Skripte auszuführen, kann zur Manipulation von Konfigurationen und Einstellungen der Firewall führen, was die Netzwerksicherheit des gesamten Unternehmens gefährdet. Verfügbarkeit (A:N) — Die Verfügbarkeit ist laut CVSS nicht direkt betroffen. Die geschäftlichen Auswirkungen sind kritisch: Eine kompromittierte Firewall untergräbt die gesamte Perimetersicherheit eines Unternehmens. Der extrem hohe EPSS-Score von 94.01% (99.9. Perzentil) platziert diese Schwachstelle unter den Top 0.1% aller Schwachstellen hinsichtlich der Ausnutzungswahrscheinlichkeit. Mehrere öffentliche Exploits und umfangreiche Medienberichterstattung erhöhen das Risiko zusätzlich. Der Ransomware-Status ist als "Unknown" klassifiziert, aber der unauthentifizierte Zugriff auf Firewall-Management ist ein ideales Ziel für Ransomware-Gruppen.

Exploit-Reifegrad

CVE-2025-0108 hat eine extrem hohe Exploit-Reife. Die Schwachstelle wurde in den CISA KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 11. März 2025. Der EPSS-Score von 0.94007 im 99.9. Perzentil bedeutet, dass diese Schwachstelle eine der am wahrscheinlichsten ausgenutzten Vulnerabilitäten weltweit ist. Mehrere öffentliche Exploits sind verfügbar: Das Palo Alto Networks Security Advisory selbst ist als Exploit-Quelle markiert, ein Proof-of-Concept auf GitHub ist frei zugänglich, und eine detaillierte technische Analyse von SLCyber beschreibt den Nginx/Apache Path Confusion-Mechanismus im Detail. Die Schwachstelle hat breite Medienaufmerksamkeit erhalten, darunter Berichte von BleepingComputer, DarkReading, SecurityWeek und The Register. Die Kombination aus fehlender Authentifizierungsanforderung (PR:N), keiner Benutzerinteraktion (UI:N) und niedrigem Angriffskomplexität (AC:L) macht die Ausnutzung trivial. Der Ransomware-Status ist derzeit nicht bekannt.

Behebung

  1. PAN-OS umgehend aktualisieren — Installieren Sie die gepatchte PAN-OS-Version gemäß dem Palo Alto Networks Security Advisory. Gepatchte Versionen sind PAN-OS 10.1.14-h9, 10.2.13, 11.1.6-h1 und 11.2.4-h4 oder neuer.

  2. Management-Weboberfläche sofort absichern — Beschränken Sie als Sofortmaßnahme den Zugriff auf die PAN-OS Management-Weboberfläche auf vertrauenswürdige interne IP-Adressen. Stellen Sie sicher, dass die Management-Oberfläche unter keinen Umständen aus dem Internet erreichbar ist.

  3. Threat Prevention-Signaturen aktivieren — Aktivieren Sie die Palo Alto Networks Threat Prevention-Signaturen, die Angriffsversuche auf CVE-2025-0108 erkennen und blockieren. Überprüfen Sie, ob Ihre Subscription aktuell ist.

  4. Forensische Analyse durchführen — Untersuchen Sie die Zugriffslogs der Management-Weboberfläche auf Anzeichen einer Kompromittierung. Achten Sie besonders auf direkte Aufrufe von PHP-Skripten und ungewöhnliche URL-Muster, die auf Path Confusion hindeuten.

  5. Kombination mit CVE-2025-0111 beachten — Prüfen Sie, ob Ihre Firewalls auch von CVE-2025-0111 (authentifizierter Dateilesezugriff) betroffen sind, da die Kombination beider Schwachstellen einen unauthentifizierten Dateilesezugriff ermöglichen kann.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N beschreibt eine kritische Schwachstelle mit maximaler Zugänglichkeit. Angriffsvektor (AV:N) — Die Ausnutzung erfolgt remote über das Netzwerk gegen die Management-Weboberfläche. Angriffskomplexität (AC:L) — Keine speziellen Vorbedingungen; die öffentlich verfügbaren Exploits und PoCs machen die Ausnutzung trivial. Erforderliche Berechtigungen (PR:N) — Keine Authentifizierung erforderlich, was den kritischen Kern dieser Schwachstelle darstellt. Benutzerinteraktion (UI:N) — Keine Interaktion eines weiteren Benutzers notwendig. Scope (S:U) — Auswirkungen auf das betroffene System beschränkt. Auswirkungen — Hohe Auswirkung auf Vertraulichkeit (C:H) und Integrität (I:H), keine auf Verfügbarkeit (A:N). Der Angriffsmechanismus basiert auf einer sogenannten Nginx/Apache Path Confusion. Die PAN-OS Management-Weboberfläche verwendet Nginx als Reverse Proxy vor Apache. Durch geschickte URL-Manipulation kann ein Angreifer eine URL konstruieren, die von Nginx als nicht authentifizierungspflichtig behandelt wird, aber von Apache an ein geschütztes PHP-Skript weitergeleitet wird. Dies ermöglicht es dem Angreifer, die Authentifizierung vollständig zu umgehen und bestimmte PHP-Skripte direkt aufzurufen. Obwohl die direkte Remote Code Execution nicht möglich ist, können die aufrufbaren Skripte vertrauliche Informationen preisgeben und Konfigurationsänderungen ermöglichen.

Häufig gestellte Fragen

Was ist CVE-2025-0108?

CVE-2025-0108 ist ein Authentifizierungsbypass in der Management-Weboberfläche von Palo Alto Networks PAN-OS. Ein nicht authentifizierter Angreifer kann die Authentifizierung umgehen und bestimmte PHP-Skripte auf der Firewall ausführen, ohne gültige Anmeldedaten zu benötigen.

Welche PAN-OS-Versionen sind betroffen?

Betroffen sind PAN-OS 10.1.x vor 10.1.14-h9, PAN-OS 10.2.x vor 10.2.13, PAN-OS 11.1.x vor 11.1.6-h1 und PAN-OS 11.2.x vor 11.2.4-h4. Prüfen Sie Ihre installierte Version und aktualisieren Sie umgehend auf die gepatchte Version.

Wie funktioniert der Authentifizierungsbypass?

Die Schwachstelle nutzt eine Path Confusion zwischen Nginx und Apache in der PAN-OS Management-Weboberfläche aus. Durch spezielle URL-Konstruktion wird die Authentifizierungsprüfung von Nginx umgangen, während Apache die Anfrage an geschützte PHP-Skripte weiterleitet.

Gibt es bereits öffentliche Exploits für CVE-2025-0108?

Ja, es existieren mehrere öffentliche Exploits, darunter ein PoC auf GitHub und eine detaillierte technische Analyse des Path Confusion-Mechanismus. Die CISA hat die aktive Ausnutzung bestätigt, und der EPSS-Score von 94% unterstreicht die extreme Ausnutzungswahrscheinlichkeit.

CVSS-Score

9.1
CRITICAL(9.1)

EPSS-Score

EPSS-Score98.45%
EPSS-Perzentil99.9%

Daten

Veröffentlicht12. Februar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.