您现在的位置是:IT资讯 >>正文
Fortinet VPN服务器设计缺陷能隐藏攻击者行踪
IT资讯57296人已围观
简介据BleepingComputer消息,网络安全厂商Fortinet产品中的VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的行为记录,无法让防御者察觉到系统可能已被入侵。For ...
据BleepingComputer消息,设计网络安全厂商Fortinet产品中的缺陷VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的藏攻行为记录 ,无法让防御者察觉到系统可能已被入侵 。行踪

FortiClient 终端防御软件的设计VPN 服务器使用两步过程存储登录活动,该过程包括身份验证和授权阶段。缺陷只有当该过程同时通过身份验证和授权步骤时 ,藏攻才会记录成功登录;否则会记录验证失败。高防服务器行踪
自动化安全验证解决方案公司 Pentera 的设计研究人员发现 ,通过一种设计 ,缺陷在验证阶段后停止整个登录过程,藏攻从而在不记录成功登录的行踪情况下验证 VPN 凭证。
研究人员使用 Burp 应用程序安全测试工具来记录客户端和 VPN 服务器之间的设计交互 ,他们注意到 ,缺陷初始 HTTPS 请求的云计算藏攻响应会显示有效凭证、验证失败或在连续多次尝试失败时显示 "发生错误 "的响应。如果该过程在身份验证阶段后停止 ,则 VPN 服务器仅记录失败的尝试,而不记录成功的尝试,因为它没有继续执行下一个授权步骤。
因此 ,源码库防御者无法确定此类攻击中的暴力尝试是否成功 ,并且只能看到失败进程的日志 。尤其是当攻击者成功验证凭证后,防御者将无法察觉这些恶意活动 。
值得注意的是模板下载,即使威胁行为者确定了正确的登录设置并将其用于攻击,授权过程也只有在 FortiClient VPN 发送两个 API 调用以验证设备的安全合规性和用户的访问级别后才会完成。 此验证使实施攻击变得复杂,但资源充足的攻击者仍然可以使用 Pentera 的研究方法成功入侵目标网络 。免费模板
Pentera 与 Fortinet 分享了这项研究 ,但对方不认为该问题是个漏洞 。目前尚不清楚 Fortinet 是否会解决这个问题。事后,Pentera 发布了一个脚本,能利用此设计缺陷来验证 Fortinet VPN 凭证。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/114f399882.html
相关文章
SKD AWARDS 2022年度赛可达优秀产品奖揭晓
IT资讯2023年2月28日,2022年度赛可达优秀产品奖SKD AWARDS)颁奖盛典在京隆重举行,国际知名第三方网络安全检测服务机构——赛可达实验室发布了备受业界瞩目的SKD AWARDS2022年度获奖 ...
【IT资讯】
阅读更多使用ISO文件安装U盘系统的详细教程(一步步教你如何使用ISO文件将系统安装到U盘上)
IT资讯在现代社会,随着科技的不断发展,人们对电脑操作系统的需求越来越高。而使用U盘安装操作系统是一种便捷且常见的方式。本文将详细介绍如何使用ISO文件安装U盘系统,并提供一步步操作的教程,帮助读者更好地掌握 ...
【IT资讯】
阅读更多数据中心的三个基本安全实践
IT资讯对于大多数企业来说,数据中心安全是一个多方面的、多层次的难题。无论是托管在内部、托管在托管设施中,还是在企业拥有的非现场数据中心或在云端,数据中心都是企业不可或缺的一部分。它们包含允许业务流程运行的关 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上
- 一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)
- 探究GeForce980MZ(颠覆视觉体验的游戏级显卡)
- 探索bcd-458wdvmu1的卓越性能和功能(一款引领技术创新的多功能设备)
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- 你的App每三分钟就会遭遇一次攻击
- 微软紧急修复高危蠕虫级 RCE 漏洞,威胁全网 Windows 系统 亿华云香港物理机云服务器源码库网站建设企业服务器b2b信息平台