Palo Alto Networks потвърди, че наскоро поправена уязвимост в защитната стена, проследена като CVE-2025-0108, се експлоатира активно.
Съществуването на CVE-2025-0108 стана известно на 12 февруари, когато Palo Alto Networks обяви наличието на пачове и смекчаващи мерки. Недостатъкът за заобикаляне на удостоверяването в PAN-OS позволява на неавтентифициран нападател да получи достъп до интерфейса за управление на целевото устройство и да изпълни определени PHP скриптове.
В същия ден компанията Assetnote, чиито изследователи откриха проблема, разкри технически подробности за уязвимостта.
Фирмата за разузнаване на заплахи GreyNoise откри първите опити за експлоатиране на CVE-2025-0108 на 13 февруари. Не е ясно какво правят нападателите, но компанията класифицира дейността като „злонамерена“, което показва, че участниците в заплахите се опитват да използват уязвимостта, а не че общността за киберсигурност провежда тестове, за да определи разпространението на засегнатите устройства.
Към вторник, 18 февруари, GreyNoise е забелязала опити за атаки, идващи от близо 30 уникални IP адреса.
Късно в понеделник Palo Alto Networks заяви, че сигурността на клиентите е неин основен приоритет и потвърди съобщенията за активна експлоатация. Компанията също така актуализира своята консултация рано сутринта във вторник, за да спомене за експлоатиране.
В своето разкритие Assetnote посочи, че CVE-2025-0108 може да бъде верижно свързана с отделна уязвимост – като например активно експлоатираната CVE-2024-9474 – за отдалечено изпълнение на код.
CVE-2024-9474 е била закърпена през ноември 2024 г. и е била експлоатирана заедно с CVE-2024-0012 – недостатък за заобикаляне на удостоверяването, който е подобен на CVE-2025-0108.
Palo Alto Networks потвърди пред SecurityWeek в понеделник, че CVE-2025-0108 може да бъде верижно свързана с уязвимости като CVE-2024-9474, което позволява неоторизиран достъп до непоправени и незащитени защитни стени.
Компанията отбеляза в актуализираната си консултация, че е публично достъпен PoC експлойт за CVE-2025-0108.
„Palo Alto Networks е наблюдавала опити за експлойт, които използват PoC, свързвайки го с експлойт за CVE-2024-9474 на непоправени и незащитени интерфейси за уеб управление на PAN-OS“, се казва в съобщението.
Не е ясно дали Palo Alto се позовава на информацията за експлойта, публикувана от Assetnote, или на друг PoC. Виждали сме няколко PoC експлойта, които очевидно са предназначени да бъдат насочени към CVE-2025-0108.
„Призоваваме всички клиенти с интерфейси за управление на PAN-OS, насочени към интернет, незабавно да приложат актуализациите за сигурност, публикувани на 12 февруари 2025 г.“, се казва в изявление на Palo Alto, изпратено по имейл. „Обезопасяването на интерфейсите за управление с външно изложение е основна най-добра практика в областта на сигурността и силно насърчаваме всички организации да преразгледат конфигурациите си, за да сведат до минимум риска.“
Фондация Shadowserver също е наблюдавала опити за експлоатиране на CVE-2025-0108, използвайки неуточнен, публично достъпен PoC. Организацията с нестопанска цел за киберсигурност предупреди, че към 14 февруари около 3500 интерфейса за управление на PAN-OS са били изложени на риск в мрежата.
Запитана дали разкриването на технически подробности може да е улеснило участниците в заплахи да използват CVE-2025-0108, Assetnote заяви, че публичното разкриване е било координирано с екипа по сигурността на Palo Alto Networks. Компанията също така отбеляза, че обикновено нападателите могат да преработят кръпките сравнително лесно.
„Нашата изследователска публикация е в усилията да помогнем на защитниците да разберат как работи уязвимостта, за да могат да открият всякакви опити за проникване и следователно, за да може общността по сигурността да види дали е имало експлоатиране в дивата природа. В противен случай всички ние ще работим на тъмно“, заяви Assetnote.









