← voltar
CVE-2024-9465criticalsob ataqueCWE-89

Expedition: SQL Injection Leads to Firewall Admin Credential Disclosure

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 9.2epss 100%
da publicação à arma0 dias
Publicada no NVD9 de out.
1ª PoC9 de out.
CISA KEV+36d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
7 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-12-05

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de SQL injection não autenticada no Expedition, ferramenta da Palo Alto Networks usada para migrar configurações de outros vendors (Checkpoint, Cisco etc.) para PAN-OS. Um atacante sem credenciais consegue extrair todo o conteúdo do banco do Expedition — hashes de senha, usuários, configurações de dispositivo e API keys de firewalls PAN-OS integrados — e ainda criar/ler arquivos arbitrários no servidor. Importa porque o Expedition normalmente concentra credenciais de todos os firewalls que passaram pela migração, então comprometer essa caixa é um atalho para comprometer a infraestrutura PAN-OS inteira gerenciada por ela; a CISA confirma exploração ativa e o EPSS está praticamente no topo da escala (0.996).

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An SQL injection vulnerability in Palo Alto Networks Expedition allows an unauthenticated attacker to reveal Expedition database contents, such as password hashes, usernames, device configurations, and device API keys. With this, attackers can also create and read arbitrary files on the Expedition system.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:H/SI:N/SA:N/AU:N/R:U/V:C/RE:H/U:Amber
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.