Vulnerabilidad en Palo Alto Networks (CVE-2024-0012)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
18/11/2024
Última modificación:
04/11/2025
Descripción
Una omisión de autenticación en el software PAN-OS de Palo Alto Networks permite que un atacante no autenticado con acceso a la red a la interfaz web de administración obtenga privilegios de administrador de PAN-OS para realizar acciones administrativas, alterar la configuración o explotar otras vulnerabilidades de escalada de privilegios autenticados como CVE-2024-9474 https://security.paloaltonetworks.com/CVE-2024-9474 . El riesgo de este problema se reduce en gran medida si protege el acceso a la interfaz web de administración restringiendo el acceso solo a direcciones IP internas confiables de acuerdo con nuestras pautas de implementación recomendadas https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 . Este problema solo se aplica al software PAN-OS 10.2, PAN-OS 11.0, PAN-OS 11.1 y PAN-OS 11.2. Cloud NGFW y Prisma Access no se ven afectados por esta vulnerabilidad.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.0:-:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.0:h1:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.0:h2:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.0:h3:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.1:-:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.1:h1:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.1:h2:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.2:-:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.2:h1:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.2:h2:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.2:h4:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.2:h5:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.3:-:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.3:h11:*:*:*:*:*:* | ||
| cpe:2.3:o:paloaltonetworks:pan-os:10.2.3:h12:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://security.paloaltonetworks.com/CVE-2024-0012
- https://unit42.paloaltonetworks.com/cve-2024-0012-cve-2024-9474/
- https://labs.watchtowr.com/pots-and-pans-aka-an-sslvpn-palo-alto-pan-os-cve-2024-0012-and-cve-2024-9474/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-0012



