← voltar
CVE-2020-2021criticalsob ataqueransomwareCWE-347

PAN-OS: Authentication Bypass in SAML Authentication

58Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 10epss 4.4%
da publicação à arma
Publicada no NVD29 de jun.
CISA KEV+634d
probabilidade de exploração
4.4%top 10% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumo

Falha em como o PAN-OS valida assinaturas SAML permite que um atacante sem autenticação, com acesso de rede ao serviço, forje uma asserção SAML e obtenha uma sessão válida — de usuário comum de VPN até administrador do PAN-OS/Panorama. O CVSS 10.0 reflete o pior cenário (interface web administrativa exposta); em cenários de GlobalProtect/Captive Portal o impacto real depende da política de acesso configurada para o usuário autenticado via SSO. Só afeta ambientes que usam SAML para autenticação com uma opção específica desmarcada — a maioria das instalações PAN-OS não usa SAML dessa forma.

Detalhamento técnico

A causa é CWE-347 (Improper Verification of Cryptographic Signature). O PAN-OS, ao processar uma resposta SAML de um Identity Provider, deveria verificar que a assinatura XML da asserção corresponde ao certificado do IdP configurado no perfil 'SAML Identity Provider Server Profile'. Quando a opção 'Validate Identity Provider Certificate' está desmarcada, essa verificação de confiança do certificado é pulada — o PAN-OS ainda checa que existe uma assinatura, mas não valida se ela foi feita pelo certificado esperado.

Isso abre a porta para um atacante forjar uma asserção SAML assinada por um certificado arbitrário (por exemplo, autoassinado) afirmando qualquer identidade, incluindo uma conta administrativa. Como o PAN-OS aceita a assinatura sem confirmar a cadeia de confiança com o IdP real, ele trata a asserção forjada como legítima e estabelece uma sessão autenticada para a identidade reivindicada.

O recurso afetado é o consumidor de asserções SAML usado pelo SSO em múltiplos pontos de entrada do PAN-OS: GlobalProtect Gateway, GlobalProtect Portal, GlobalProtect Clientless VPN, Captive Portal, e as interfaces web de administração de PAN-OS/Panorama, além do Prisma Access (já corrigido pelo fornecedor sem ação do cliente). O impacto varia por ponto de entrada: em gateways/portais/captive portal, o atacante ganha acesso aos recursos protegidos conforme a política de segurança configurada, sem poder inspecionar ou adulterar sessões de usuários legítimos; nas interfaces administrativas web, o atacante loga como administrador e executa qualquer ação administrativa — daí o CVSS 10.0 no pior caso.

Como é explorada

Pré-requisito central, e o mais importante da página: SAML deve estar habilitado como método de autenticação e a opção 'Validate Identity Provider Certificate' deve estar desmarcada no perfil do Identity Provider. Sem essa combinação de configuração, a vulnerabilidade simplesmente não existe — não há exploração possível contra uma instalação que usa autenticação local, LDAP/Kerberos, ou SAML com a validação de certificado habilitada.

Com a configuração vulnerável presente, o atacante não precisa de credenciais nem de interação do usuário: só precisa de acesso de rede ao endpoint SSO exposto (portal GlobalProtect, gateway, captive portal, interface web de gestão, etc.). Ele constrói uma resposta SAML assinada por um certificado que ele mesmo controla, afirmando a identidade que deseja assumir, e a envia ao endpoint de consumo de asserção. O PAN-OS aceita a assinatura sem confrontar o certificado com o do IdP configurado e cria uma sessão válida para essa identidade forjada.

O fornecedor afirmou, na publicação original (junho/2020), não ter conhecimento de tentativas maliciosas de exploração. A CISA incluiu a CVE no catálogo KEV em março de 2022 — quase dois anos depois — o que indica que evidências de exploração ativa surgiram posteriormente à divulgação inicial; a entrada KEV não a associa a campanhas de ransomware conhecidas. Não há detalhes técnicos públicos de payload ou passo a passo de exploração nas fontes consultadas.

Versões

Afetadas
PAN-OS 9.1 anterior a 9.1.3; PAN-OS 9.0 anterior a 9.0.9; PAN-OS 8.1 anterior a 8.1.15; todas as versões de PAN-OS 8.0 (EOL, sem correção). PAN-OS 7.1 não é afetado. Aplica-se somente quando SAML está habilitado para autenticação e a opção 'Validate Identity Provider Certificate' está desmarcada.
Corrigidas em
PAN-OS 8.1.15, PAN-OS 9.0.9, PAN-OS 9.1.3 e versões posteriores. Não existe correção para PAN-OS 8.0 (fim de vida). Prisma Access foi corrigido inteiramente pelo fornecedor, sem necessidade de ação por parte do cliente.

Como se proteger

Correção definitiva: atualizar para PAN-OS 8.1.15, 9.0.9, 9.1.3 ou versões posteriores. PAN-OS 8.0 está em fim de vida (desde 31/10/2019) e não recebe correção — a única mitigação nesse ramo é migrar de versão. PAN-OS 7.1 não é afetado. Antes de atualizar, é essencial configurar o 'Identity Provider Certificate' correto no perfil SAML, senão os usuários deixam de conseguir autenticar após o patch — o fornecedor destaca isso como passo obrigatório pré-upgrade.

Se a atualização não for viável de imediato, duas mitigações combinadas eliminam a exposição sem precisar corrigir o binário: (a) configurar corretamente o 'Identity Provider Certificate' no perfil, e (b) marcar (habilitar) a opção 'Validate Identity Provider Certificate'. As duas juntas removem a condição de configuração exigida para a exploração. Alternativamente, desabilitar SAML e usar outro método de autenticação mitiga completamente o problema, ao custo de perder SSO.

Após corrigir, sessões já estabelecidas por exploração anterior não desaparecem automaticamente: para GlobalProtect Gateway/Portal e Prisma Access via Panorama, é preciso trocar o certificado usado para cifrar/decifrar o cookie de 'Authentication Override'; para as interfaces web administrativas, reiniciar o firewall/Panorama invalida as sessões web ativas; para Captcaptive Portal, é necessário listar os mapeamentos IP-usuário do tipo SSO (show user ip-user-mapping all type SSO) e limpar o cache de usuário para os IPs retornados. Apenas atualizar a versão sem essas ações de limpeza não invalida sessões forjadas que já existiam.

Como detectar

O próprio fornecedor observa que qualquer acesso indevido fica registrado nos logs do sistema (conforme a configuração de logging), mas admite que é difícil distinguir logins/sessões SSO válidos de maliciosos nesses registros — não há assinatura confiável de exploração nos logs padrão. Como ponto de partida prático, revise logs de autenticação SAML/SSO por logins administrativos ou de VPN com origem de IP incomum, geolocalização inconsistente, ou criação de sessão fora do padrão de horário/comportamento dos usuários legítimos, e cruze com a configuração do perfil SAML (se 'Validate Identity Provider Certificate' estava desmarcado no período investigado).

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
When Security Assertion Markup Language (SAML) authentication is enabled and the 'Validate Identity Provider Certificate' option is disabled (unchecked), improper verification of signatures in PAN-OS SAML authentication enables an unauthenticated network-based attacker to access protected resources. The attacker must have network access to the vulnerable server to exploit this vulnerability. This issue affects PAN-OS 9.1 versions earlier than PAN-OS 9.1.3; PAN-OS 9.0 versions earlier than PAN-OS 9.0.9; PAN-OS 8.1 versions earlier than PAN-OS 8.1.15, and all versions of PAN-OS 8.0 (EOL). This issue does not affect PAN-OS 7.1. This issue cannot be exploited if SAML is not used for authentication. This issue cannot be exploited if the 'Validate Identity Provider Certificate' option is enabled (checked) in the SAML Identity Provider Server Profile. Resources that can be protected by SAML-based single sign-on (SSO) authentication are: GlobalProtect Gateway, GlobalProtect Portal, GlobalProtect Clientless VPN, Authentication and Captive Portal, PAN-OS next-generation firewalls (PA-Series, VM-Series) and Panorama web interfaces, Prisma Access In the case of GlobalProtect Gateways, GlobalProtect Portal, Clientless VPN, Captive Portal, and Prisma Access, an unauthenticated attacker with network access to the affected servers can gain access to protected resources if allowed by configured authentication and Security policies. There is no impact on the integrity and availability of the gateway, portal or VPN server. An attacker cannot inspect or tamper with sessions of regular users. In the worst case, this is a critical severity vulnerability with a CVSS Base Score of 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N). In the case of PAN-OS and Panorama web interfaces, this issue allows an unauthenticated attacker with network access to the PAN-OS or Panorama web interfaces to log in as an administrator and perform administrative actions. In the worst-case scenario, this is a critical severity vulnerability with a CVSS Base Score of 10.0 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). If the web interfaces are only accessible to a restricted management network, then the issue is lowered to a CVSS Base Score of 9.6 (CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H). Palo Alto Networks is not aware of any malicious attempts to exploit this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H