PT-2025-21210 · Palo Alto Networks · Pan-Os

·

CVE-2025-0133

·

Publicado

2025-05-14

·

Atualizado

2026-06-30

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas Palo Alto Networks PAN-OS (versões afetadas não especificadas)
Descrição Um problema de cross-site scripting (XSS) refletido existe nos recursos de gateway e portal do GlobalProtect. Esta falha permite a execução de JavaScript malicioso no navegador de um usuário autenticado do Portal Cautivo que clique em um link especialmente manipulado. O principal risco envolve ataques de phishing que podem levar ao roubo de credenciais, particularmente quando a VPN sem cliente (Clientless VPN) está habilitada. Estima-se que mais de 3 milhões de serviços estejam potencialmente afetados em todo o mundo. O problema não permite que invasores modifiquem configurações ou conteúdos do portal e gateways, nem impacta a disponibilidade dos recursos do GlobalProtect.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Desabilite a VPN sem cliente (Clientless VPN) para eliminar o risco de roubo de credenciais e o impacto na confidencialidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-05718
CVE-2025-0133

Produtos afetados

Pan-Os