CISA ออกประกาศเตือนการโจมตีช่องโหว่การยืนยันตัวตนบน Palo Alto Networks Expedition ที่ใช้สำหรับการย้ายค่า Configuration ของ Firewall
CISA ได้ออกประกาศเตือนเกี่ยวกับการโจมตีช่องโหว่ CVE-2024-5910 ที่มีความรุนแรงระดับ Critical บนซอฟต์แวร์ Palo Alto Networks Expedition ซึ่งเป็นเครื่องมือสำหรับการย้ายค่า Configuration ของ Firewall จากผู้ผลิตรายอื่นเช่น Checkpoint และ Cisco มายัง PAN-OS โดยช่องโหว่นี้ทำให้ผู้โจมตีสามารถรีเซ็ตรหัสผ่านของผู้ดูแลระบบได้โดยไม่ต้องยืนยันตัวตน อย่างไรก็ตาม Palo Alto ได้ออกแพตช์สำหรับช่องโหว่นี้แล้วตั้งแต่เดือนกรกฎาคมที่ผ่านมา
นักวิจัยจาก Horizon3.ai ได้เปิดเผยโค้ดสาธิตการโจมตีโดยการนำช่องโหว่นี้มาใช้ร่วมกับช่องโหว่ CVE-2024-9464 ที่เป็นช่องโหว่ประเภท Command Injection ซึ่งทำให้สามารถรันคำสั่งบนเซิร์ฟเวอร์ที่ติดตั้ง Expedition ได้โดยไม่ต้องยืนยันตัวตน นอกจากนี้ช่องโหว่ดังกล่าวยังสามารถนำไปใช้ยึดควบคุมบัญชีผู้ดูแลระบบของ Firewall และเข้าควบคุม PAN-OS ได้อีกด้วย
Palo Alto Networks แนะนำให้ผู้ดูแลระบบที่ไม่สามารถติดตั้งแพตช์ได้ทันที ให้จำกัดการเข้าถึงเครือข่ายของ Expedition เฉพาะเครือข่ายที่ได้รับอนุญาตเท่านั้น พร้อมทั้งเปลี่ยนชื่อผู้ใช้งาน, รหัสผ่าน, และ API keys ทั้งหมดหลังจากอัปเกรดเป็นเวอร์ชันที่แก้ไขปัญหาแล้ว ทั้งนี้ CISA ได้เพิ่มช่องโหว่นี้เข้าในรายการ Known Exploited Vulnerabilities Catalog และกำหนดให้หน่วยงานรัฐบาลสหรัฐฯ ต้องแก้ไขปัญหาภายในวันที่ 28 พฤศจิกายนนี้