← volver
CVE-2024-3393highbajo ataqueCWE-754

PAN-OS: Firewall Denial of Service (DoS) in DNS Security Using a Specially Crafted Packet

76Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.7epss 29%
de la publicación al arma13 días
Publicada en NVD27 dic
1ª PoC+13d
CISA KEV+3d
probabilidad de explotación
29%top 2% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-01-20

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de negação de serviço no PAN-OS que permite a um atacante não autenticado enviar um pacote DNS malformado através do plano de dados e forçar o reboot do firewall; repetir o ataque leva o equipamento a entrar em modo de manutenção, exigindo intervenção manual para recuperação. Só afeta quem tem a licença DNS Security (ou Advanced DNS Security) ativa e o log de DNS Security habilitado — sem essas duas condições simultâneas, o dispositivo não é vulnerável, mesmo rodando uma versão listada como afetada.

Detalle técnico

A vulnerabilidade está classificada como CWE-754 (Improper Check for Unusual or Exceptional Conditions), associada a CAPEC-540 (Overread Buffers). O problema está no parsing e no logging de pacotes DNS pela feature DNS Security do PAN-OS: ao processar um pacote DNS malicioso especialmente construído, o código de inspeção/registro de log não trata corretamente uma condição excepcional, o que provoca uma leitura fora dos limites esperados de buffer e derruba o processo do plano de dados, reiniciando o firewall.

O atacante controla apenas o conteúdo do pacote DNS que atravessa o firewall — não precisa de credenciais, de interação do usuário nem de acesso privilegiado (PR:N, UI:N na CVSS). O gatilho depende do firewall efetivamente processar e logar aquele tráfego DNS via DNS Security, o que só ocorre quando a licença correspondente está aplicada e o log de severidade para categorias de DNS Security não está em 'none'.

A Palo Alto Networks descreve o achado como 'discovered in production use' e classifica a maturidade do exploit como 'ATTACKED' no próprio advisory, indicando que a exploração foi observada em ambientes reais antes da publicação — não é uma vulnerabilidade teórica encontrada em laboratório.

O impacto reportado na CVSS 4.0 é puramente de disponibilidade (VA:H, SA:L): sem impacto de confidencialidade ou integridade do produto ou de sistemas subsequentes. Para Prisma Access exposto apenas a usuários autenticados, o vetor exige autenticação prévia (PR:L), o que reduz o score para 7.1 nesse cenário específico.

Cómo se explota

O vetor é de rede, sem necessidade de autenticação, sem interação do usuário e com complexidade de ataque baixa (AV:N/AC:L/AT:N) — basta o atacante conseguir enviar tráfego DNS que atravesse o data plane do firewall alvo, o que normalmente significa estar na trajetória de tráfego que o firewall inspeciona (não necessariamente atrás de autenticação de rede). Um único pacote malicioso é suficiente para provocar um reboot; disparos repetidos e sucessivos derrubam o firewall repetidamente até ele entrar em modo de manutenção, estado que exige ação manual do administrador para restaurar o serviço — efetivamente uma negação de serviço persistente, não apenas um blip de reinicialização.

A pré-condição real e frequentemente ignorada pela manchete é dupla: (1) licença DNS Security ou Advanced DNS Security aplicada, e (2) log de severidade configurado para algo diferente de 'none' em pelo menos uma categoria de DNS Security dentro do perfil Anti-Spyware. Ambientes sem essas licenças ou com logging de DNS Security desativado não são afetados, independentemente da versão de PAN-OS instalada.

O fornecedor relata estar ciente de clientes que sofreram esse DoS no momento em que o firewall bloqueava pacotes DNS maliciosos que disparavam a condição — ou seja, a exploração observada em produção coincidiu com o próprio comportamento de proteção da feature DNS Security tentando bloquear tráfego malicioso. A CVE está no catálogo KEV da CISA com confirmação de exploração ativa e existe PoC pública, o que eleva a prioridade de correção mesmo sem indicação de uso em campanhas de ransomware.

Versiones

Afectadas
PAN-OS 11.2 < 11.2.3; PAN-OS 11.1 = 10.2.8 e < 10.2.8-h19, < 10.2.9-h19, < 10.2.10-h12, < 10.2.11-h10, < 10.2.12-h4, = 10.1.14 e = 10.2.8 e < 10.2.9-h19/< 10.2.10-h12, e sobre PAN-OS < 11.2.3. PAN-OS 10.0, 9.1 e Cloud NGFW: não afetados. Aplicável apenas quando licença DNS Security/Advanced DNS Security está ativa e logging de DNS Security habilitado.
Corregidas en
PAN-OS 10.1.15 (e 10.1.14-h8); PAN-OS 10.2.14 (e 10.2.8-h19, 10.2.9-h19, 10.2.10-h12, 10.2.11-h10, 10.2.12-h4, 10.2.13-h2); PAN-OS 11.1.5 (e 11.1.2-h16, 11.1.3-h13, 11.1.4-h7); PAN-OS 11.2.3. Prisma Access: 10.2.9-h19, 10.2.10-h12 e 11.2.3 sobre PAN-OS. PAN-OS 11.0 não receberá correção (EOL em 17/11/2024).

Cómo protegerse

A correção definitiva é atualizar para PAN-OS 10.1.15, 10.2.14, 11.1.5, 11.2.3 ou versões posteriores nos respectivos ramos. Há também builds intermediárias com o fix por trilha de manutenção: 11.1.2-h16, 11.1.3-h13, 11.1.4-h7 e 11.1.5 no ramo 11.1; 10.2.8-h19, 10.2.9-h19, 10.2.10-h12, 10.2.11-h10, 10.2.12-h4, 10.2.13-h2 e 10.2.14 (esta última com ETA de início de março) no ramo 10.2; e 10.1.14-h8 (disponível) e 10.1.15 (ETA fim de fevereiro) no ramo 10.1. PAN-OS 11.0 atingiu EOL em 17/11/2024 e não receberá correção — quem ainda roda 11.0 precisa migrar de ramo, não apenas atualizar build. PAN-OS 10.0 e 9.1 não são afetados. Para Prisma Access, os fixes aplicáveis são 10.2.9-h19, 10.2.10-h12 e 11.2.3 sobre PAN-OS, com upgrades programados pelo fornecedor em duas fases (fins de semana de 3 e 10 de janeiro de 2025); é possível solicitar upgrade expedito via suporte.

Quando a atualização não é imediata, o paliativo é desabilitar o log de DNS Security: em perfis Anti-Spyware customizados, ajustar 'Log Severity' para 'none' em todas as categorias de DNS Security configuradas (Objects → Security Profiles → Anti-Spyware → DNS Policies → DNS Security). Isso neutraliza a condição de disparo porque remove a etapa de logging vulnerável do processamento do pacote. O custo real desse workaround: se o ambiente usa perfis Anti-Spyware predefinidos ('Default' ou 'Strict'), é preciso cloná-los para um perfil customizado antes de alterar o Log Severity, e depois substituir o perfil nas regras de segurança. Um efeito colateral importante — e pouco intuitivo — é que aplicar essa mudança em ambientes que não tinham configuração de DNS Security anteriormente pode passar a bloquear tráfego DNS sem gerar nenhum log, dificultando a detecção do bloqueio. É essencial revogar essa alteração de Log Severity depois de aplicar o patch definitivo.

Antes de aplicar qualquer workaround, verifique se o dispositivo é realmente vulnerável rodando `show config merged | match log-level` na CLI: se não houver entradas ou todas mostrarem 'log-level none;', a configuração não está exposta e nenhum workaround é necessário. Não existe mitigação via WAF ou controle de borda tradicional, porque o vetor é tráfego DNS processado internamente pelo próprio motor de inspeção do firewall — o controle compensatório único e documentado é a desativação do logging de DNS Security.

Cómo detectar

O sinal mais direto é operacional: reboots inesperados do plano de dados ou entrada em modo de manutenção sem causa aparente (sem manutenção programada, sem falha de hardware conhecida) em firewalls com DNS Security licenciado e logging ativo. Correlacionar esses eventos com logs de sistema do PAN-OS próximos ao horário do crash e com qualquer entrada de log de DNS Security truncada ou ausente imediatamente antes do reboot é o indício prático disponível, já que não há assinatura de payload divulgada publicamente — o fornecedor não especificou um padrão de pacote detectável, e não há indicação de regra de detecção oficial associada à CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A Denial of Service vulnerability in the DNS Security feature of Palo Alto Networks PAN-OS software allows an unauthenticated attacker to send a malicious packet through the data plane of the firewall that reboots the firewall. Repeated attempts to trigger this condition will cause the firewall to enter maintenance mode.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:L/AU:N/R:U/V:C/RE:M/U:Amber
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.