CVE-2025-0108
Palo Alto Networks PAN-OS Authentication Bypass Vulnerability
Beschreibung
CVE-2025-0108 ist eine kritische Sicherheitslücke (CVSS 9.1 CRITICAL) in Palo Alto Networks PAN-OS, die einen Authentifizierungsbypass in der Management-Weboberfläche ermöglicht. Ein nicht authentifizierter Angreifer kann die Authentifizierung umgehen und bestimmte PHP-Skripte ausführen, was die Integrität und Vertraulichkeit des Systems gefährdet. Betroffen sind PAN-OS-Versionen der Serien 10.1, 10.2, 11.1 und 11.2. Mit einem EPSS-Score von 0.94007 (99.9. Perzentil) und mehreren öffentlich verfügbaren Exploits ist die Ausnutzungswahrscheinlichkeit extrem hoch.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| paloaltonetworks | pan-os | >= 10.1.0, < 10.1.14; >= 10.2.0, < 10.2.7; >= 11.1.0, < 11.1.2; >= 11.2.0, < 11.2.4; 10.1.14; 10.2.7; 10.2.8; 10.2.9; 10.2.10; 10.2.11; 10.2.12; 10.2.13; 11.1.2; 11.1.3; 11.1.4; 11.1.5; 11.1.6; 11.2.4 |
Referenzen
- https://security.paloaltonetworks.com/CVE-2025-0108(Exploit, Vendor Advisory)
- https://github.com/iSee857/CVE-2025-0108-PoC(Exploit, Third Party Advisory)
- https://slcyber.io/blog/nginx-apache-path-confusion-to-auth-bypass-in-pan-os/(Exploit, Press/Media Coverage)
- https://www.bleepingcomputer.com/news/security/palo-alto-networks-tags-new-firewall-bug-as-exploited-in-attacks/(Press/Media Coverage, Third Party Advisory)
- https://www.darkreading.com/remote-workforce/patch-now-cisa-researchers-warn-palo-alto-flaw-exploited-wild(Press/Media Coverage, Third Party Advisory)
- https://www.securityweek.com/palo-alto-networks-confirms-exploitation-of-firewall-vulnerability/(Press/Media Coverage, Third Party Advisory)
- https://www.theregister.com/2025/02/19/palo_alto_firewall_attack/(Press/Media Coverage, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-0108(US Government Resource)
Schwachstellentyp
Authentifizierungsbypass
Die Schwachstelle basiert auf einem Authentifizierungsbypass in der Management-Weboberfläche von PAN-OS. Bei dieser Art von Schwachstelle kann ein Angreifer die vorgesehenen Authentifizierungsmechanismen umgehen und ohne gültige Anmeldedaten auf geschützte Funktionen zugreifen. Im konkreten Fall wird eine Inkonsistenz zwischen der Nginx- und Apache-Konfiguration der Management-Weboberfläche ausgenutzt (Path Confusion), um die Authentifizierungsprüfung zu umgehen und PHP-Skripte direkt aufzurufen. Mehr erfahren: CWE-287 auf MITRE
Auswirkungsanalyse
Palo Alto Networks-Firewalls gehören zu den am weitesten verbreiteten Enterprise-Firewalls weltweit und sichern kritische Netzwerkinfrastrukturen. Vertraulichkeit (C:H) — Durch den Authentifizierungsbypass kann ein Angreifer auf vertrauliche Informationen zugreifen, die über die Management-Weboberfläche verfügbar sind, einschließlich Konfigurationsdaten, Netzwerkinformationen und Sicherheitsrichtlinien. Integrität (I:H) — Die Möglichkeit, PHP-Skripte auszuführen, kann zur Manipulation von Konfigurationen und Einstellungen der Firewall führen, was die Netzwerksicherheit des gesamten Unternehmens gefährdet. Verfügbarkeit (A:N) — Die Verfügbarkeit ist laut CVSS nicht direkt betroffen. Die geschäftlichen Auswirkungen sind kritisch: Eine kompromittierte Firewall untergräbt die gesamte Perimetersicherheit eines Unternehmens. Der extrem hohe EPSS-Score von 94.01% (99.9. Perzentil) platziert diese Schwachstelle unter den Top 0.1% aller Schwachstellen hinsichtlich der Ausnutzungswahrscheinlichkeit. Mehrere öffentliche Exploits und umfangreiche Medienberichterstattung erhöhen das Risiko zusätzlich. Der Ransomware-Status ist als "Unknown" klassifiziert, aber der unauthentifizierte Zugriff auf Firewall-Management ist ein ideales Ziel für Ransomware-Gruppen.
Exploit-Reifegrad
CVE-2025-0108 hat eine extrem hohe Exploit-Reife. Die Schwachstelle wurde in den CISA KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 11. März 2025. Der EPSS-Score von 0.94007 im 99.9. Perzentil bedeutet, dass diese Schwachstelle eine der am wahrscheinlichsten ausgenutzten Vulnerabilitäten weltweit ist. Mehrere öffentliche Exploits sind verfügbar: Das Palo Alto Networks Security Advisory selbst ist als Exploit-Quelle markiert, ein Proof-of-Concept auf GitHub ist frei zugänglich, und eine detaillierte technische Analyse von SLCyber beschreibt den Nginx/Apache Path Confusion-Mechanismus im Detail. Die Schwachstelle hat breite Medienaufmerksamkeit erhalten, darunter Berichte von BleepingComputer, DarkReading, SecurityWeek und The Register. Die Kombination aus fehlender Authentifizierungsanforderung (PR:N), keiner Benutzerinteraktion (UI:N) und niedrigem Angriffskomplexität (AC:L) macht die Ausnutzung trivial. Der Ransomware-Status ist derzeit nicht bekannt.
Behebung
-
PAN-OS umgehend aktualisieren — Installieren Sie die gepatchte PAN-OS-Version gemäß dem Palo Alto Networks Security Advisory. Gepatchte Versionen sind PAN-OS 10.1.14-h9, 10.2.13, 11.1.6-h1 und 11.2.4-h4 oder neuer.
-
Management-Weboberfläche sofort absichern — Beschränken Sie als Sofortmaßnahme den Zugriff auf die PAN-OS Management-Weboberfläche auf vertrauenswürdige interne IP-Adressen. Stellen Sie sicher, dass die Management-Oberfläche unter keinen Umständen aus dem Internet erreichbar ist.
-
Threat Prevention-Signaturen aktivieren — Aktivieren Sie die Palo Alto Networks Threat Prevention-Signaturen, die Angriffsversuche auf CVE-2025-0108 erkennen und blockieren. Überprüfen Sie, ob Ihre Subscription aktuell ist.
-
Forensische Analyse durchführen — Untersuchen Sie die Zugriffslogs der Management-Weboberfläche auf Anzeichen einer Kompromittierung. Achten Sie besonders auf direkte Aufrufe von PHP-Skripten und ungewöhnliche URL-Muster, die auf Path Confusion hindeuten.
-
Kombination mit CVE-2025-0111 beachten — Prüfen Sie, ob Ihre Firewalls auch von CVE-2025-0111 (authentifizierter Dateilesezugriff) betroffen sind, da die Kombination beider Schwachstellen einen unauthentifizierten Dateilesezugriff ermöglichen kann.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N beschreibt eine kritische Schwachstelle mit maximaler Zugänglichkeit. Angriffsvektor (AV:N) — Die Ausnutzung erfolgt remote über das Netzwerk gegen die Management-Weboberfläche. Angriffskomplexität (AC:L) — Keine speziellen Vorbedingungen; die öffentlich verfügbaren Exploits und PoCs machen die Ausnutzung trivial. Erforderliche Berechtigungen (PR:N) — Keine Authentifizierung erforderlich, was den kritischen Kern dieser Schwachstelle darstellt. Benutzerinteraktion (UI:N) — Keine Interaktion eines weiteren Benutzers notwendig. Scope (S:U) — Auswirkungen auf das betroffene System beschränkt. Auswirkungen — Hohe Auswirkung auf Vertraulichkeit (C:H) und Integrität (I:H), keine auf Verfügbarkeit (A:N). Der Angriffsmechanismus basiert auf einer sogenannten Nginx/Apache Path Confusion. Die PAN-OS Management-Weboberfläche verwendet Nginx als Reverse Proxy vor Apache. Durch geschickte URL-Manipulation kann ein Angreifer eine URL konstruieren, die von Nginx als nicht authentifizierungspflichtig behandelt wird, aber von Apache an ein geschütztes PHP-Skript weitergeleitet wird. Dies ermöglicht es dem Angreifer, die Authentifizierung vollständig zu umgehen und bestimmte PHP-Skripte direkt aufzurufen. Obwohl die direkte Remote Code Execution nicht möglich ist, können die aufrufbaren Skripte vertrauliche Informationen preisgeben und Konfigurationsänderungen ermöglichen.
Häufig gestellte Fragen
Was ist CVE-2025-0108?
CVE-2025-0108 ist ein Authentifizierungsbypass in der Management-Weboberfläche von Palo Alto Networks PAN-OS. Ein nicht authentifizierter Angreifer kann die Authentifizierung umgehen und bestimmte PHP-Skripte auf der Firewall ausführen, ohne gültige Anmeldedaten zu benötigen.
Welche PAN-OS-Versionen sind betroffen?
Betroffen sind PAN-OS 10.1.x vor 10.1.14-h9, PAN-OS 10.2.x vor 10.2.13, PAN-OS 11.1.x vor 11.1.6-h1 und PAN-OS 11.2.x vor 11.2.4-h4. Prüfen Sie Ihre installierte Version und aktualisieren Sie umgehend auf die gepatchte Version.
Wie funktioniert der Authentifizierungsbypass?
Die Schwachstelle nutzt eine Path Confusion zwischen Nginx und Apache in der PAN-OS Management-Weboberfläche aus. Durch spezielle URL-Konstruktion wird die Authentifizierungsprüfung von Nginx umgangen, während Apache die Anfrage an geschützte PHP-Skripte weiterleitet.
Gibt es bereits öffentliche Exploits für CVE-2025-0108?
Ja, es existieren mehrere öffentliche Exploits, darunter ein PoC auf GitHub und eine detaillierte technische Analyse des Path Confusion-Mechanismus. Die CISA hat die aktive Ausnutzung bestätigt, und der EPSS-Score von 94% unterstreicht die extreme Ausnutzungswahrscheinlichkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.