成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Fortinet VPN服務器設計缺陷能隱藏攻擊者行蹤

安全
Fortinet產品中的VPN 服務器存在一個設計漏洞,其日志記錄機制能夠隱藏成功實施暴力攻擊的行為記錄。

據BleepingComputer消息,網絡安全廠商Fortinet產品中的VPN 服務器存在一個設計漏洞,其日志記錄機制能夠隱藏成功實施暴力攻擊的行為記錄,無法讓防御者察覺到系統可能已被入侵。

FortiClient 終端防御軟件的VPN 服務器使用兩步過程存儲登錄活動,該過程包括身份驗證和授權階段。只有當該過程同時通過身份驗證和授權步驟時,才會記錄成功登錄;否則會記錄驗證失敗。

自動化安全驗證解決方案公司 Pentera 的研究人員發現,通過一種設計,在驗證階段后停止整個登錄過程,從而在不記錄成功登錄的情況下驗證 VPN 憑證。

研究人員使用 Burp 應用程序安全測試工具來記錄客戶端和 VPN 服務器之間的交互,他們注意到,初始 HTTPS 請求的響應會顯示有效憑證、驗證失敗或在連續多次嘗試失敗時顯示 "發生錯誤 "的響應。如果該過程在身份驗證階段后停止,則 VPN 服務器僅記錄失敗的嘗試,而不記錄成功的嘗試,因為它沒有繼續執行下一個授權步驟。

因此,防御者無法確定此類攻擊中的暴力嘗試是否成功,并且只能看到失敗進程的日志。尤其是當攻擊者成功驗證憑證后,防御者將無法察覺這些惡意活動。

值得注意的是,即使威脅行為者確定了正確的登錄設置并將其用于攻擊,授權過程也只有在 FortiClient VPN 發送兩個 API 調用以驗證設備的安全合規性和用戶的訪問級別后才會完成。 此驗證使實施攻擊變得復雜,但資源充足的攻擊者仍然可以使用 Pentera 的研究方法成功入侵目標網絡。

Pentera 與 Fortinet 分享了這項研究,但對方不認為該問題是個漏洞。目前尚不清楚 Fortinet 是否會解決這個問題。事后,Pentera 發布了一個腳本,能利用此設計缺陷來驗證 Fortinet VPN 憑證。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2011-03-25 14:53:40

2021-09-08 18:23:34

漏洞攻擊Confluence

2021-05-26 05:41:42

攻擊隱藏蹤跡網絡安全

2024-07-23 16:37:04

2025-02-13 08:48:47

2014-08-20 09:44:57

2016-10-17 09:20:20

2025-05-29 08:20:00

漏洞web安全網絡攻擊

2021-04-05 17:55:16

GitHub惡意軟件加密貨幣

2013-04-07 09:10:35

2025-03-05 15:10:13

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2024-06-19 12:35:41

2022-07-09 16:34:42

網絡攻擊惡意軟件

2022-03-05 12:00:11

網絡釣魚網絡攻擊

2012-03-13 15:30:28

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件

2022-08-19 15:40:08

密碼證書安全

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2022-01-24 07:35:39

XLL網絡攻擊惡意軟件
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产欧美日韩一区 | 美女三区| 久草视频在线播放 | 性网站免费 | 国内精品久久久久 | 黄色小视频入口 | 国产欧美精品一区二区 | 精品亚洲一区二区三区四区五区高 | 精品久久国产 | 九九久久国产 | 男人天堂999 | 五月婷婷在线播放 | 国产成人精品一区二区在线 | 男人的天堂亚洲 | 久视频在线 | 精品日本久久久久久久久久 | 成人在线小视频 | 亚洲精品视频在线看 | 国产精品久久二区 | 特黄毛片| 黄色免费观看 | 欧美日韩国产高清视频 | 九九热免费视频在线观看 | 亚洲精品一区国产精品 | 国产在线观看一区 | 欧美一区二区在线 | 精品久久久久久久久久久久久久 | 国户精品久久久久久久久久久不卡 | 日韩一区二区不卡 | 精品久久久久久久 | 亚洲在线一区二区 | 蜜桃在线一区二区三区 | 色综合一区二区 | 黄视频欧美 | 日本在线观看网址 | 国产精品中文字幕一区二区三区 | 中文字幕国产高清 | 色婷婷av一区二区三区软件 | 国产在线视频一区二区 | 精品国产乱码久久久久久a丨 | 色吊丝在线 |