PAN-OS: Firewall Denial of Service (DoS) in DNS Security Using a Specially Crafted Packet
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de negação de serviço no PAN-OS que permite a um atacante não autenticado enviar um pacote DNS malformado através do plano de dados e forçar o reboot do firewall; repetir o ataque leva o equipamento a entrar em modo de manutenção, exigindo intervenção manual para recuperação. Só afeta quem tem a licença DNS Security (ou Advanced DNS Security) ativa e o log de DNS Security habilitado — sem essas duas condições simultâneas, o dispositivo não é vulnerável, mesmo rodando uma versão listada como afetada.
Technical detail
A vulnerabilidade está classificada como CWE-754 (Improper Check for Unusual or Exceptional Conditions), associada a CAPEC-540 (Overread Buffers). O problema está no parsing e no logging de pacotes DNS pela feature DNS Security do PAN-OS: ao processar um pacote DNS malicioso especialmente construído, o código de inspeção/registro de log não trata corretamente uma condição excepcional, o que provoca uma leitura fora dos limites esperados de buffer e derruba o processo do plano de dados, reiniciando o firewall.
O atacante controla apenas o conteúdo do pacote DNS que atravessa o firewall — não precisa de credenciais, de interação do usuário nem de acesso privilegiado (PR:N, UI:N na CVSS). O gatilho depende do firewall efetivamente processar e logar aquele tráfego DNS via DNS Security, o que só ocorre quando a licença correspondente está aplicada e o log de severidade para categorias de DNS Security não está em 'none'.
A Palo Alto Networks descreve o achado como 'discovered in production use' e classifica a maturidade do exploit como 'ATTACKED' no próprio advisory, indicando que a exploração foi observada em ambientes reais antes da publicação — não é uma vulnerabilidade teórica encontrada em laboratório.
O impacto reportado na CVSS 4.0 é puramente de disponibilidade (VA:H, SA:L): sem impacto de confidencialidade ou integridade do produto ou de sistemas subsequentes. Para Prisma Access exposto apenas a usuários autenticados, o vetor exige autenticação prévia (PR:L), o que reduz o score para 7.1 nesse cenário específico.
How it’s exploited
O vetor é de rede, sem necessidade de autenticação, sem interação do usuário e com complexidade de ataque baixa (AV:N/AC:L/AT:N) — basta o atacante conseguir enviar tráfego DNS que atravesse o data plane do firewall alvo, o que normalmente significa estar na trajetória de tráfego que o firewall inspeciona (não necessariamente atrás de autenticação de rede). Um único pacote malicioso é suficiente para provocar um reboot; disparos repetidos e sucessivos derrubam o firewall repetidamente até ele entrar em modo de manutenção, estado que exige ação manual do administrador para restaurar o serviço — efetivamente uma negação de serviço persistente, não apenas um blip de reinicialização.
A pré-condição real e frequentemente ignorada pela manchete é dupla: (1) licença DNS Security ou Advanced DNS Security aplicada, e (2) log de severidade configurado para algo diferente de 'none' em pelo menos uma categoria de DNS Security dentro do perfil Anti-Spyware. Ambientes sem essas licenças ou com logging de DNS Security desativado não são afetados, independentemente da versão de PAN-OS instalada.
O fornecedor relata estar ciente de clientes que sofreram esse DoS no momento em que o firewall bloqueava pacotes DNS maliciosos que disparavam a condição — ou seja, a exploração observada em produção coincidiu com o próprio comportamento de proteção da feature DNS Security tentando bloquear tráfego malicioso. A CVE está no catálogo KEV da CISA com confirmação de exploração ativa e existe PoC pública, o que eleva a prioridade de correção mesmo sem indicação de uso em campanhas de ransomware.
Versions
How to protect
A correção definitiva é atualizar para PAN-OS 10.1.15, 10.2.14, 11.1.5, 11.2.3 ou versões posteriores nos respectivos ramos. Há também builds intermediárias com o fix por trilha de manutenção: 11.1.2-h16, 11.1.3-h13, 11.1.4-h7 e 11.1.5 no ramo 11.1; 10.2.8-h19, 10.2.9-h19, 10.2.10-h12, 10.2.11-h10, 10.2.12-h4, 10.2.13-h2 e 10.2.14 (esta última com ETA de início de março) no ramo 10.2; e 10.1.14-h8 (disponível) e 10.1.15 (ETA fim de fevereiro) no ramo 10.1. PAN-OS 11.0 atingiu EOL em 17/11/2024 e não receberá correção — quem ainda roda 11.0 precisa migrar de ramo, não apenas atualizar build. PAN-OS 10.0 e 9.1 não são afetados. Para Prisma Access, os fixes aplicáveis são 10.2.9-h19, 10.2.10-h12 e 11.2.3 sobre PAN-OS, com upgrades programados pelo fornecedor em duas fases (fins de semana de 3 e 10 de janeiro de 2025); é possível solicitar upgrade expedito via suporte.
Quando a atualização não é imediata, o paliativo é desabilitar o log de DNS Security: em perfis Anti-Spyware customizados, ajustar 'Log Severity' para 'none' em todas as categorias de DNS Security configuradas (Objects → Security Profiles → Anti-Spyware → DNS Policies → DNS Security). Isso neutraliza a condição de disparo porque remove a etapa de logging vulnerável do processamento do pacote. O custo real desse workaround: se o ambiente usa perfis Anti-Spyware predefinidos ('Default' ou 'Strict'), é preciso cloná-los para um perfil customizado antes de alterar o Log Severity, e depois substituir o perfil nas regras de segurança. Um efeito colateral importante — e pouco intuitivo — é que aplicar essa mudança em ambientes que não tinham configuração de DNS Security anteriormente pode passar a bloquear tráfego DNS sem gerar nenhum log, dificultando a detecção do bloqueio. É essencial revogar essa alteração de Log Severity depois de aplicar o patch definitivo.
Antes de aplicar qualquer workaround, verifique se o dispositivo é realmente vulnerável rodando `show config merged | match log-level` na CLI: se não houver entradas ou todas mostrarem 'log-level none;', a configuração não está exposta e nenhum workaround é necessário. Não existe mitigação via WAF ou controle de borda tradicional, porque o vetor é tráfego DNS processado internamente pelo próprio motor de inspeção do firewall — o controle compensatório único e documentado é a desativação do logging de DNS Security.
How to detect
O sinal mais direto é operacional: reboots inesperados do plano de dados ou entrada em modo de manutenção sem causa aparente (sem manutenção programada, sem falha de hardware conhecida) em firewalls com DNS Security licenciado e logging ativo. Correlacionar esses eventos com logs de sistema do PAN-OS próximos ao horário do crash e com qualquer entrada de log de DNS Security truncada ou ausente imediatamente antes do reboot é o indício prático disponível, já que não há assinatura de payload divulgada publicamente — o fornecedor não especificou um padrão de pacote detectável, e não há indicação de regra de detecção oficial associada à CVE.