您现在的位置是:人工智能 >>正文
Fortinet VPN服务器设计缺陷能隐藏攻击者行踪
人工智能63587人已围观
简介据BleepingComputer消息,网络安全厂商Fortinet产品中的VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的行为记录,无法让防御者察觉到系统可能已被入侵。For ...
据BleepingComputer消息 ,设计网络安全厂商Fortinet产品中的缺陷VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的藏攻行为记录 ,无法让防御者察觉到系统可能已被入侵。行踪

FortiClient 终端防御软件的设计VPN 服务器使用两步过程存储登录活动 ,该过程包括身份验证和授权阶段。缺陷只有当该过程同时通过身份验证和授权步骤时,藏攻才会记录成功登录;否则会记录验证失败 。模板下载行踪
自动化安全验证解决方案公司 Pentera 的设计研究人员发现 ,通过一种设计,缺陷在验证阶段后停止整个登录过程,藏攻从而在不记录成功登录的行踪情况下验证 VPN 凭证。
研究人员使用 Burp 应用程序安全测试工具来记录客户端和 VPN 服务器之间的设计交互,他们注意到 ,缺陷初始 HTTPS 请求的服务器租用藏攻响应会显示有效凭证 、验证失败或在连续多次尝试失败时显示 "发生错误 "的响应 。如果该过程在身份验证阶段后停止,则 VPN 服务器仅记录失败的尝试,而不记录成功的尝试 ,因为它没有继续执行下一个授权步骤 。
因此 ,高防服务器防御者无法确定此类攻击中的暴力尝试是否成功 ,并且只能看到失败进程的日志。尤其是当攻击者成功验证凭证后 ,防御者将无法察觉这些恶意活动。
值得注意的是亿华云 ,即使威胁行为者确定了正确的登录设置并将其用于攻击 ,授权过程也只有在 FortiClient VPN 发送两个 API 调用以验证设备的安全合规性和用户的访问级别后才会完成。 此验证使实施攻击变得复杂 ,但资源充足的攻击者仍然可以使用 Pentera 的研究方法成功入侵目标网络。云计算
Pentera 与 Fortinet 分享了这项研究,但对方不认为该问题是个漏洞 。目前尚不清楚 Fortinet 是否会解决这个问题。事后 ,Pentera 发布了一个脚本 ,能利用此设计缺陷来验证 Fortinet VPN 凭证。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/225a499770.html
相关文章
1个月,570万起恶意爬虫行为!瑞数信息一招整治金融爬虫!
人工智能大数据时代,数据是市场竞争的重要资源,因此利用网络爬虫恶意爬取数据的事件频繁发生。今年上半年,某银行电子结算中心承建的线上征信平台“某某融”,就遭到了恶意爬虫的疯狂“洗劫”。某金融征信平台疑似遭爬虫疯 ...
【人工智能】
阅读更多电视果投屏器的使用体验和性能评测(探索一款智能家居设备的魅力与局限性)
人工智能在智能家居设备中,电视果投屏器作为一种主要的媒体传输工具,具备了连接手机、平板、电脑等设备与电视之间的功能。本文将对电视果投屏器的使用体验和性能进行详细评测,从而探讨其在智能家庭生活中的价值和局限性。 ...
【人工智能】
阅读更多了解Keenion耳机的品质与性能(揭秘Keenion耳机的音质、舒适度和设计特点)
人工智能随着科技的发展,耳机已经成为人们日常生活中不可或缺的一部分。而Keenion耳机以其卓越的品质和卓越的性能成为了许多音乐爱好者和专业人士的首选。本文将从音质、舒适度和设计特点等方面详细介绍Keenio ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- 高铁餐服(高铁餐服的创新与发展)
- 京品电源(京品电源的)
- 小米膜的优点和特点(为你的手机屏幕保驾护航)
- 中兴A2015顶配(性能强大,拍照出色,超高性价比引领市场潮流)
- NVIDIA发布云原生超级计算架构:优化算力结构,赋能业务上云,降低数据中心能耗
- HTCM8像素之超越期待的照相机(HTCM8搭载的照相技术让您拍照更具细节和清晰度)
- 华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)
- 光伏、中水、余热……2022北京13个数据中心能评展现五大趋势 亿华云网站建设云服务器企业服务器源码库b2b信息平台香港物理机