CVE report
CVE-2020-2036high
Palo Alto Networks PAN-OS Web Interface - Cross Site-Scripting
Events 90d
68,791
Distinct IPs
343
Severity
high
CISA KEV
Not listed
Detection signature
An event counts toward CVE-2020-2036 when its URL path contains any of these (case-insensitive). This is what our matching is based on.
- · /unauth/php/change_password.php/%22%3E%3Csvg%2Fonload%3Dalert(document.domain)%3E
- · /php/change_password.php/%22%3E%3Csvg%2Fonload%3Dalert(document.domain)%3E
- · /_404_/%22%3E%3Csvg%2Fonload%3Dalert(document.domain)%3E
- · /global-protect/login.esp
Pre-disclosure activity
all early actors →Analysing probe history around the publication date…
Recent probe volume (last 7 days)
peak: 2,467 events/dayeventsdistinct IPs
Downloads & integrations
Top sources probing for CVE-2020-2036
- 79.124.58.12649,690 eventsBulgaria· Tamatiya EOOD
- 185.93.89.12111,459 eventsIran· Limited Network LTD
- 213.209.159.51,997 eventsTaiwan· Feo Prest SRL
- 213.209.159.186700 eventsTaiwan· Feo Prest SRL
- 45.142.193.24588 eventsRomania· Skynet Network Ltd
- 45.142.193.198457 eventsRomania· Skynet Network Ltd
- 45.142.193.213453 eventsRomania· Skynet Network Ltd
- 45.142.193.142442 eventsRomania· Skynet Network Ltd
- 45.142.193.221426 eventsRomania· Skynet Network Ltd
- 45.142.193.139399 eventsRomania· Skynet Network Ltd
- 45.142.193.197241 eventsRomania· Skynet Network Ltd
- 45.142.193.239227 eventsRomania· Skynet Network Ltd
- 45.142.193.149221 eventsRomania· Skynet Network Ltd
- 45.142.193.200209 eventsRomania· Skynet Network Ltd
- 178.16.53.180108 eventsNetherlands· Omegatech LTD
- 88.214.25.13464 eventsGermany· Layer7 Networks GmbH
- 88.214.25.13060 eventsGermany· Layer7 Networks GmbH
- 88.214.25.13759 eventsGermany· Layer7 Networks GmbH
- 88.214.25.13157 eventsGermany· Layer7 Networks GmbH
- 88.214.25.13854 eventsGermany· Layer7 Networks GmbH
- 88.214.25.13549 eventsGermany· Layer7 Networks GmbH
- 88.214.25.13645 eventsGermany· Layer7 Networks GmbH
- 37.77.150.1044 eventsRussia· Proton66 OOO
- 88.214.25.13243 eventsGermany· Layer7 Networks GmbH
- 88.214.25.13342 eventsGermany· Layer7 Networks GmbH
- 91.92.242.1532 eventsNetherlands· Omegatech LTD
- 193.24.123.5526 eventsRussia· Prospero Ooo
- 91.202.233.4624 eventsTurkmenistan· Prospero Ooo
- 176.120.22.7422 eventsRussia· Proton66 OOO
- 91.92.43.13019 eventsGermany· Dedik Services Limited
Top networks the attempts come from
- AS50360 Tamatiya EOOD3 IPs · 49,701 ev
- AS213790 Limited Network LTD1 IPs · 11,459 ev
- AS214295 Skynet Network Ltd10 IPs · 2,983 ev
- AS208137 Feo Prest SRL3 IPs · 2,701 ev
- AS213388 Iic Rail Limited7 IPs · 680 ev
- AS35042 Layer7 Networks GmbH10 IPs · 476 ev
- AS207043 Dedik Services Limited10 IPs · 151 ev
- AS202412 Omegatech LTD2 IPs · 140 ev
- AS198953 Proton66 OOO3 IPs · 77 ev
- AS200593 Prospero Ooo3 IPs · 51 ev
Fingerprints of the clients exploiting this
The HTTP (JA4H) and TLS (JA4) fingerprints seen on these attempts. Click one to see the whole population that carries it.
ja4h: po11nn19en_317963a85131ja4h: ge11nn0400_11975a10f91bja4h: ge11nn0300_dedeb29cc523ja4h: ge11nn07en_c3e833da1ad8ja4h: po11nn0600_da06d4cb66f4ja4h: ge11nn0400_ef4d07580f66ja4: t13i131300_f57a46bbacb6_3b244d8fbcc8ja4: t13i3112h1_e8f1e7e78f70_d339722ba4afja4: t13i181100_e8a523a41297_02c8e53ee398ja4: t13i180900_e8a523a41297_78e6aca7449bja4: t13i131000_f57a46bbacb6_ab7e3b40a677
Sample request paths observed
- /global-protect/login.esp
- /tcp/global-protect/login.esp
- //global-protect/login.esp