PT-2020-15260 · Palo Alto Networks · Pan-Os

Matteo Malvica

+1

·

Publicado

2020-08-12

·

Atualizado

2021-10-19

·

CVE-2020-2035

CVSS v2.0

3.5

Baixa

VetorAV:N/AC:M/Au:S/C:N/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do PAN-OS anteriores à 10.1
Descrição
O recurso de filtragem de URL do PAN-OS não leva em consideração o campo Server Name Indication (SNI) no handshake TLS Client Hello quando o modo de descriptografia de proxy de reencaminhamento SSL/TLS está ativado. Isso permite que um host comprometido em uma rede protegida contorne políticas de segurança que utilizam filtragem de URL em um firewall configurado com Decodificação SSL no modo Proxy de Reencaminhamento. Um agente mal-intencionado pode usar essa técnica para evitar a detecção da comunicação na fase de handshake TLS entre um host comprometido e um servidor mal-intencionado remoto. Esse problema tem baixo impacto na integridade do firewall, pois ele não consegue aplicar uma política a determinado tráfego que deveria ter sido bloqueado. A Palo Alto Networks não tem conhecimento de nenhum malware que utilize essa técnica para extrair dados.
Recomendações
Para versões do PAN-OS anteriores à 10.1, considere habilitar a inspeção CTD na configuração do dispositivo para mitigar esse problema.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade nas versões anteriores à 10.1 sem a inspeção CTD habilitada.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2035

Produtos afetados

Pan-Os