成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Fortinet VPN服務器設計缺陷能隱藏攻擊者行蹤

安全
Fortinet產品中的VPN 服務器存在一個設計漏洞,其日志記錄機制能夠隱藏成功實施暴力攻擊的行為記錄。

據BleepingComputer消息,網絡安全廠商Fortinet產品中的VPN 服務器存在一個設計漏洞,其日志記錄機制能夠隱藏成功實施暴力攻擊的行為記錄,無法讓防御者察覺到系統可能已被入侵。

FortiClient 終端防御軟件的VPN 服務器使用兩步過程存儲登錄活動,該過程包括身份驗證和授權階段。只有當該過程同時通過身份驗證和授權步驟時,才會記錄成功登錄;否則會記錄驗證失敗。

自動化安全驗證解決方案公司 Pentera 的研究人員發現,通過一種設計,在驗證階段后停止整個登錄過程,從而在不記錄成功登錄的情況下驗證 VPN 憑證。

研究人員使用 Burp 應用程序安全測試工具來記錄客戶端和 VPN 服務器之間的交互,他們注意到,初始 HTTPS 請求的響應會顯示有效憑證、驗證失敗或在連續多次嘗試失敗時顯示 "發生錯誤 "的響應。如果該過程在身份驗證階段后停止,則 VPN 服務器僅記錄失敗的嘗試,而不記錄成功的嘗試,因為它沒有繼續執行下一個授權步驟。

因此,防御者無法確定此類攻擊中的暴力嘗試是否成功,并且只能看到失敗進程的日志。尤其是當攻擊者成功驗證憑證后,防御者將無法察覺這些惡意活動。

值得注意的是,即使威脅行為者確定了正確的登錄設置并將其用于攻擊,授權過程也只有在 FortiClient VPN 發送兩個 API 調用以驗證設備的安全合規性和用戶的訪問級別后才會完成。 此驗證使實施攻擊變得復雜,但資源充足的攻擊者仍然可以使用 Pentera 的研究方法成功入侵目標網絡。

Pentera 與 Fortinet 分享了這項研究,但對方不認為該問題是個漏洞。目前尚不清楚 Fortinet 是否會解決這個問題。事后,Pentera 發布了一個腳本,能利用此設計缺陷來驗證 Fortinet VPN 憑證。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2021-09-08 18:23:34

漏洞攻擊Confluence

2011-03-25 14:53:40

2021-05-26 05:41:42

攻擊隱藏蹤跡網絡安全

2025-02-13 08:48:47

2024-07-23 16:37:04

2014-08-20 09:44:57

2016-10-17 09:20:20

2021-04-05 17:55:16

GitHub惡意軟件加密貨幣

2025-05-29 08:20:00

漏洞web安全網絡攻擊

2013-04-07 09:10:35

2024-06-19 12:35:41

2025-03-05 15:10:13

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2022-07-09 16:34:42

網絡攻擊惡意軟件

2022-03-05 12:00:11

網絡釣魚網絡攻擊

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2022-01-24 07:35:39

XLL網絡攻擊惡意軟件

2022-08-02 12:02:25

書簽數據泄露

2012-03-13 15:30:28

2021-10-31 07:22:46

TikTok惡意廣告惡意軟件
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品欧美一区二区在线观看欧美熟 | 久久伊人操 | 中文字幕国产第一页 | 欧美日韩亚洲国产 | 天天操网 | 日批av| 午夜电影日韩 | 精品视频一区二区在线观看 | 日韩精品视频在线观看一区二区三区 | 久久国产成人 | 精品欧美一区二区三区久久久小说 | 成人天堂噜噜噜 | 亚洲性爰 | 国产精品99久久久久久久久 | 天堂一区二区三区 | 国产一区二区三区色淫影院 | 日韩欧美精品一区 | 国产日韩精品一区 | 96国产精品久久久久aⅴ四区 | 亚洲综合字幕 | 久久精品国产99国产精品亚洲 | 亚洲国产日韩欧美 | 亚洲+变态+欧美+另类+精品 | 国产成人高清 | 国产综合精品 | 精品中文在线 | 久久精品视频12 | 日韩一区精品 | 亚洲一区二区在线 | 国产精品久久久av | 99精品视频在线观看 | 日韩电影免费在线观看中文字幕 | 国产精品视频久久久久久 | 狼人伊人影院 | 国产亚洲网站 | 看羞羞视频免费 | 国产精品一区二区久久久久 | 国内精品久久久久久久影视简单 | 天天看天天爽 | 5060网一级毛片 | 一区二区三区国产好的精 |