Palo Alto Networks · Pan-Os · CVE-2025-0133
**Nome do Software Vulnerável e Versões Afetadas**
Palo Alto Networks PAN-OS (versões afetadas não especificadas)
**Descrição**
Um problema de cross-site scripting (XSS) refletido existe nos recursos de gateway e portal do GlobalProtect. Esta falha permite a execução de JavaScript malicioso no navegador de um usuário autenticado do Portal Cautivo que clique em um link especialmente manipulado. O principal risco envolve ataques de phishing que podem levar ao roubo de credenciais, particularmente quando a VPN sem cliente (Clientless VPN) está habilitada. Estima-se que mais de 3 milhões de serviços estejam potencialmente afetados em todo o mundo. O problema não permite que invasores modifiquem configurações ou conteúdos do portal e gateways, nem impacta a disponibilidade dos recursos do GlobalProtect.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Desabilite a VPN sem cliente (Clientless VPN) para eliminar o risco de roubo de credenciais e o impacto na confidencialidade.