您现在的位置是:网络安全 >>正文
Fortinet VPN服务器设计缺陷能隐藏攻击者行踪
网络安全471人已围观
简介据BleepingComputer消息,网络安全厂商Fortinet产品中的VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的行为记录,无法让防御者察觉到系统可能已被入侵。For ...
据BleepingComputer消息 ,设计网络安全厂商Fortinet产品中的缺陷VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的藏攻行为记录,无法让防御者察觉到系统可能已被入侵 。行踪

FortiClient 终端防御软件的设计VPN 服务器使用两步过程存储登录活动 ,该过程包括身份验证和授权阶段 。缺陷只有当该过程同时通过身份验证和授权步骤时,藏攻才会记录成功登录;否则会记录验证失败。模板下载行踪
自动化安全验证解决方案公司 Pentera 的设计研究人员发现,通过一种设计,缺陷在验证阶段后停止整个登录过程,藏攻从而在不记录成功登录的行踪情况下验证 VPN 凭证 。
研究人员使用 Burp 应用程序安全测试工具来记录客户端和 VPN 服务器之间的设计交互,他们注意到 ,缺陷初始 HTTPS 请求的亿华云藏攻响应会显示有效凭证、验证失败或在连续多次尝试失败时显示 "发生错误 "的响应。如果该过程在身份验证阶段后停止 ,则 VPN 服务器仅记录失败的尝试 ,而不记录成功的尝试,因为它没有继续执行下一个授权步骤 。
因此,源码库防御者无法确定此类攻击中的暴力尝试是否成功,并且只能看到失败进程的日志 。尤其是当攻击者成功验证凭证后 ,防御者将无法察觉这些恶意活动。
值得注意的是源码下载 ,即使威胁行为者确定了正确的登录设置并将其用于攻击 ,授权过程也只有在 FortiClient VPN 发送两个 API 调用以验证设备的安全合规性和用户的访问级别后才会完成。 此验证使实施攻击变得复杂 ,但资源充足的攻击者仍然可以使用 Pentera 的研究方法成功入侵目标网络。香港云服务器
Pentera 与 Fortinet 分享了这项研究,但对方不认为该问题是个漏洞。目前尚不清楚 Fortinet 是否会解决这个问题。事后,Pentera 发布了一个脚本 ,能利用此设计缺陷来验证 Fortinet VPN 凭证。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/225a499770.html
上一篇:爬虫与反爬虫技术简介
下一篇:网络安全是电动汽车的第一产品力
相关文章
勒索软件和电子邮件泄露成为主要安全威胁,同时深度伪造也在增加风险
网络安全PaloAlto 公司Unit42威胁分析团队日前发布的一份调查报告与VMware公司的调查结果相呼应,报告强调在2021年5月至2022年4月的12个月内,70%的安全事件归因于勒索软件攻击和商业电 ...
【网络安全】
阅读更多三星S6升级安卓5.1.1了:传感器失灵能解决吗?
网络安全丫丫网资讯,就在上周,谷歌低调的发布了Android 5.1.1系统,但是这次,谷歌的亲儿子们就没那么那么好运了,因为已经有设备比它们更早的体验上了Android新版本。但今天在国外的论坛上,有网友曝 ...
【网络安全】
阅读更多英雄联盟千钰(挑战极限,引领赛场新纪元)
网络安全英雄联盟LeagueofLegends,简称LOL)是一款风靡全球的多人在线战术竞技游戏,拥有众多职业选手。而其中的顶尖选手千钰,以其非凡的实力和出色的表现在赛场上创造了一个个奇迹。本文将从不同方面介 ...
【网络安全】
阅读更多