成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

思科、Juniper等免客戶端SSL VPN均含漏洞

安全
至少在2006年該安全漏洞就被發現,可能導致攻擊者利用這些設備來繞過身份認證或進行其它類型的網絡攻擊。瞻博網絡、思科系統、 SonicWall和SafeNet公司的免客戶端VPN產品都被證實存在此漏洞。

原標題:免客戶端SSL VPN產品暴露漏洞可能導致企業用戶

來自美國計算機應急響應組織(USCERT)的警告顯示,多家供應商的免客戶端SSLVPN產品都存在漏洞,可能破壞網絡瀏覽器的基本安全機制。

免客戶端SSL VPN產品暴露漏洞可能導致企業用戶被攻擊

  至少在2006年該安全漏洞就被發現,可能導致攻擊者利用這些設備來繞過身份認證或進行其它類型的網絡攻擊。瞻博網絡、思科系統、 SonicWall和SafeNet公司的免客戶端VPN產品都被證實存在此漏洞。

免客戶端SSL VPN產品暴露漏洞可能導致企業用戶被攻擊

  簡單得說:

  只要說服用戶訪問一個特制網頁,遠程攻擊者就能夠不分地域地通過免客戶端SSLVPN竊取到VPN會話令牌、讀取或修改里面的信息(包括緩存 cookies、腳本或超文本內容)。這將致使所有網絡瀏覽器上統一的原始策略管制失效。舉例來說,這一方式可以讓攻擊者捕捉到受害者與網頁進行數據交換時的按鍵記錄。因為所有的內容都運行在網絡VPN域的特權級別。包括例如IE安全區以及火狐瀏覽器的NoScript插件在內的一些基于域內容進行管制的安全機制,將都有可能被黑客繞過。

  免客戶端VPN產品提供了基于瀏覽器訪問企業內部網的功能,但根據來自US-CERT的警告,它們破壞了網絡瀏覽器的基本安全機制,可能導致某些活動內容(JavaScript之類)連接其它網站并更改數據。

  警告提示到:“很多免客戶端SSLVPN產品從不同的網站獲取內容,并通過SSLVPN連接進行提交,有效地繞過瀏覽器對相同來源的限制。”

  在攻擊中,惡意黑客可以創建一個網頁,利用客戶端代碼(document.cookie)這種方式

  制造混淆以回避網絡VPN的重寫,接下來返回頁面中的客戶端代碼項目就可以對網絡VPN域中所有用戶的緩存cookies進行編輯。

  US-CERT認為典型的客戶端代碼可以包括網絡VPN會話IDcookie本身以及所有需要通過網絡VPN回應的緩存cookies。“攻擊者可以利用這些cookies來劫持用戶的VPN會話,以及需要通過網絡VPN對會話確認cookie進行回應的其他所有會話。”

  此外,攻擊者可以建立一個包含兩個框架的頁面:一個框架是隱藏的,而顯示框架包含是的合法內部網站的頁面。US-CERT進一步指出,隱藏的框架可以記錄所有的按鍵信息,在合法框架提交所有信息的時間,利用XMLHttpRequest參數將按鍵信息傳送到攻擊者的站點,由VPN網絡語法重寫。

  該組織聲稱,沒有解決這個問題而帶來更大的問題是,取決于它們的具體配置和網絡中的位置,這些設備可能無法安全運行。

  IT管理員應考慮以下變通的辦法:

  Ø 對URL網址重寫成受信域的情況進行限制

  如果VPN服務器支持的話,URL網址重寫操作只能針對受信任的內部網站。所有其他網站和網域不應該被容許通過VPN服務器。

  由于攻擊者只需要說服用戶通過VPN瀏覽訪問特定網頁就可以利用此漏洞,這種解決辦法可能是不那么有效,特別是在有大量的主機或者域可以通過 VPN服務器進行訪問的時間。在作出決定,什么樣的網站才能容許使用VPN服務器進行訪問的時間,最重要的是要記住,所有容許訪問的網站應該符合網絡瀏覽器在安全方面的要求。

  Ø 限制VPN服務器網絡對信任域的連接

  也許還可以對VPN設備進行配置,只容許訪問特定的網絡域名。這一限制也可以通過使用防火墻規則來實現。

  Ø 禁用URL網址隱藏功能

  這樣的話,就可以防止隱藏目標頁網址對用戶造成混淆。使用了該功能,攻擊者就無法隱瞞他們發送的任何鏈接目標頁面。舉例來說,https:///attack-site.com 與https:/ / / 778928801的區別就很容易被發現。

責任編輯:王文文 來源: ZDNET至頂網
相關推薦

2011-10-26 13:17:05

2014-04-30 15:36:05

2012-10-19 13:37:08

2009-12-02 14:37:17

2009-08-29 11:46:20

網絡設備思科Juniper 惠普

2009-10-15 21:09:32

SSL VPN市場網絡安全接入Juniper Net

2014-07-17 15:47:52

2010-05-23 23:36:38

思科統一通信

2021-08-22 14:52:00

漏洞網絡安全網絡攻擊

2011-02-25 14:22:14

2021-11-15 06:00:14

JSPanda掃描漏洞

2011-06-08 14:30:54

SkypeWindows微軟

2014-04-14 13:46:14

2009-08-06 15:53:28

2021-09-22 15:46:29

虛擬桌面瘦客戶端胖客戶端

2011-08-17 10:10:59

2010-05-31 10:11:32

瘦客戶端

2011-03-24 13:00:31

配置nagios客戶端

2011-03-02 14:36:24

Filezilla客戶端

2010-12-21 11:03:15

獲取客戶端證書
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩在线免费 | 日韩精品在线免费观看 | www日韩欧美 | 成人精品区| 中文字幕精品视频在线观看 | 日韩精品一区二区三区 | 免费视频久久久久 | 成人片免费看 | 男女羞羞的网站 | 日韩毛片播放 | 亚洲巨乳自拍在线视频 | 日韩成人一区 | 国产精品色一区二区三区 | 久久99精品久久久久久琪琪 | 久久久精品一区 | 国产成人av一区二区三区 | 人人澡视频 | 2019天天操| 国产欧美一区二区三区在线播放 | 成人精品| 99综合 | 中文一区二区视频 | 中文无吗 | 成年人的视频免费观看 | 亚洲综合色视频在线观看 | 成人精品国产 | 91视频进入 | av一级毛片 | 伊人久操 | 亚洲在线一区 | 国产精品亚洲第一 | 欧美区在线 | 正在播放国产精品 | 99pao成人国产永久免费视频 | 日日夜夜免费精品视频 | 日本一区二区三区在线观看 | 91看片网| 欧美精品福利 | 午夜精品一区 | 日韩精品在线一区二区 | 亚洲精品乱码久久久久久9色 |