CVE-2025-4614CVE-2025-4614是Palo Alto Networks PAN-OS防火墙操作系统中的一个信息泄露漏洞。该漏洞于2025年10月9日由Palo Alto Networks的产品安全事件响应团队(PSIRT)披露,CVSS 3.1评分为2.7分,严重等级为低危(LOW)。
该漏洞存在于PAN-OS软件中,允许经过认证的管理员查看防火墙Web UI上已认证用户的会话令牌(Session Tokens)。攻击者利用此漏洞可以获取其他管理员或用户的会话令牌,进而冒充这些用户进行未授权操作。由于会话令牌代表了用户已认证的身份,一旦泄露,攻击者可以绕过正常的认证流程,直接以受害者身份访问系统。
值得注意的是,该漏洞的利用前提是攻击者必须拥有管理员权限(PR:H),这意味着普通用户无法利用此漏洞。当管理员的CLI访问权限被限制在有限的管理员组中时,该漏洞带来的安全风险会被显著降低。此外,Palo Alto Networks的云服务产品Cloud NGFW和Prisma Access不受此漏洞影响。
从CVSS向量分析,该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H),无需用户交互(UI:N),对机密性影响为低(C:L),对完整性和可用性无影响。这表明该漏洞虽然能够泄露敏感信息,但利用门槛较高,影响范围有限。
建议受影响的用户及时关注Palo Alto Networks官方发布的安全公告,应用相应的补丁或升级到修复版本,以消除此安全风险。
该漏洞的根本原因在于PAN-OS的Web管理界面未能正确隔离不同管理员会话之间的敏感信息。具体而言,当管理员通过Web UI登录防火墙后,系统在某些接口或页面中暴露了其他已认证用户的会话令牌信息。
从技术层面分析,PAN-OS的Web管理界面通常采用基于Cookie的会话管理机制,每个用户登录后会生成唯一的会话令牌用于身份验证。正常情况下,这些令牌应当仅对持有该会话的用户可见。然而,由于权限检查不充分,具有管理员权限的用户可以通过特定的API调用或Web界面操作,枚举或查看其他活跃会话的令牌信息。
攻击者利用此漏洞的步骤如下:首先,攻击者需要拥有PAN-OS的管理员账户凭据并成功登录Web管理界面;然后,通过访问特定的系统页面或调用内部API接口,获取当前活跃的会话列表及对应的会话令牌;最后,攻击者可以使用获取到的会话令牌在其他浏览器或设备上冒充受害者,绕过认证机制执行管理操作。
该漏洞的利用复杂度较低,因为只需要标准的Web浏览器和合法的管理员凭据即可触发。攻击者无需特殊的工具或高级技术,普通的管理员权限即可完成整个攻击流程。然而,由于需要高权限作为前提条件,该漏洞的实际威胁程度受到一定限制。