PT-2020-15260 · Palo Alto Networks · Pan-Os
Matteo Malvica
+1
·
Publicado
2020-08-12
·
Atualizado
2021-10-19
·
CVE-2020-2035
CVSS v2.0
3.5
Baixa
| Vetor | AV:N/AC:M/Au:S/C:N/I:P/A:N |
Nome do software vulnerável e versões afetadas
Versões do PAN-OS anteriores à 10.1
Descrição
O recurso de filtragem de URL do PAN-OS não leva em consideração o campo Server Name Indication (SNI) no handshake TLS Client Hello quando o modo de descriptografia de proxy de reencaminhamento SSL/TLS está ativado. Isso permite que um host comprometido em uma rede protegida contorne políticas de segurança que utilizam filtragem de URL em um firewall configurado com Decodificação SSL no modo Proxy de Reencaminhamento. Um agente mal-intencionado pode usar essa técnica para evitar a detecção da comunicação na fase de handshake TLS entre um host comprometido e um servidor mal-intencionado remoto. Esse problema tem baixo impacto na integridade do firewall, pois ele não consegue aplicar uma política a determinado tráfego que deveria ter sido bloqueado. A Palo Alto Networks não tem conhecimento de nenhum malware que utilize essa técnica para extrair dados.
Recomendações
Para versões do PAN-OS anteriores à 10.1, considere habilitar a inspeção CTD na configuração do dispositivo para mitigar esse problema.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade nas versões anteriores à 10.1 sem a inspeção CTD habilitada.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pan-Os