VDB

CERTFR-2024-ALE-015

CERTFR-2024-ALE-015 PUBLISHED CVSS 9.300000190734863 CRITICAL

Le 8 novembre 2024, Palo Alto Networks a publié un avis de sécurité relatif à une vulnérabilité critique dans certains pare-feux Palo Alto Networks. Elle permet à un attaquant non authentifié d'exécuter du code arbitraire à distance sur l'interface d'administration des équipements. L'éditeur indique dans une mise à jour du 14 novembre 2024 avoir connaissance de l'exploitation de cette vulnérabilité sur des pare-feux exposant leur interface d'administration sur Internet. <span class="important-content"> **\[Mise à jour du 19 novembre 2024\]** </span> Le 18 novembre 2024, l'éditeur a publié un avis de sécurité concernant la vulnérabilité CVE-2024-9474. Celle-ci permet d'élever ses privilèges et peut être utilisée à la suite de la vulnérabilité publiée le 8 novembre 2024, ayant désormais l'identifiant CVE-2024-0012, afin d'obtenir les droits les plus élevés sur l'équipement. Une preuve de concept permettant l'exploitation de ces deux vulnérabilités est disponible publiquement.

Risk Scores

CVSS v4.0
9.300000190734863
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:N/SA:N/AU:N/R:U/V:C/RE:H/U:Red

Affected Products

VendorProductVersions
Palo Alto NetworksPrisma AccessAll
Palo Alto NetworksPAN-OS11.2.0, 11.1.0, 10.1.0
Palo Alto NetworksCloud NGFWAll

Timeline

  • Nov 10, 2024 CVE Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
  • Nov 18, 2024 PoC Published
Open in Interactive Console →
$ Console Community · 100/wk Open console ›