成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

VPN 正在成為企業入侵的關鍵路徑

安全
研究人員發現了Palo Alto Networks和SonicWall企業VPN客戶端更新過程中的漏洞,這些漏洞可能被利用來遠程執行代碼。

研究人員發現了Palo Alto Networks(CVE-2024-5921)和SonicWall(CVE-2024-29014)企業VPN客戶端更新過程中的漏洞,這些漏洞可能被利用來遠程執行代碼。

CVE-2024-5921

CVE-2024-5921影響Palo Alto的GlobalProtect App在Windows、macOS和Linux上的多個版本,起因是認證驗證不足。

該公司確認,這使得攻擊者能夠將GlobalProtect應用連接到任意服務器,并且指出這可能導致攻擊者在終端安裝惡意根證書,隨后安裝由這些證書簽名的惡意軟件。

AmberWolf研究人員Richard Warren和David Cash解釋說:“GlobalProtect VPN客戶端的Windows和macOS版本都容易受到遠程代碼執行(RCE)和權限提升的影響,這是通過自動更新機制實現的。雖然更新過程要求MSI文件必須簽名,但攻擊者可以利用PanGPS服務安裝一個惡意信任的根證書,從而實現RCE和權限提升。更新執行時具有服務組件的權限級別(Windows上的SYSTEM和macOS上的root)?!?/p>

“默認情況下,用戶可以在VPN客戶端的用戶界面組件(PanGPA)中指定任意端點。這種行為可以被利用于社交工程攻擊中,攻擊者誘騙用戶連接到惡意VPN服務器。這些服務器可以捕獲登錄憑證,并通過惡意客戶端更新破壞系統?!?/p>

Palo Alto表示:“這個問題在GlobalProtect應用6.2.6及所有后續的6.2版本中已修復?!痹摴具€引入了一個額外的配置參數(FULLCHAINCERTVERIFY),應該啟用以加強對系統信任證書庫的證書驗證。

根據PAN的安全咨詢,目前還沒有針對macOS或Linux版本的應用的修復。

不過,有一個權宜之計/緩解措施,即在端點上為GlobalProtect應用啟用FIPS-CC模式(并在GlobalProtect門戶/網關上啟用FIPS-CC模式)。

AmberWolf研究人員表示,還可以實施基于主機的防火墻規則,以防止用戶連接到惡意VPN服務器。

CVE-2024-29014

CVE-2024-29014影響SonicWall的NetExtender VPN客戶端在Windows版本10.2.339及更早版本,當處理端點控制(EPC)客戶端更新時,允許攻擊者以SYSTEM權限執行代碼。該漏洞源于簽名驗證不足。

有幾種利用場景可能導致這種情況。例如,用戶可能被誘騙將他們的NetExtender客戶端連接到惡意VPN服務器,并安裝假冒的(惡意的)EPC客戶端更新。

AmberWolf研究人員解釋了另一種方法:“當安裝了SMA Connect代理時,攻擊者可以利用自定義URI處理程序強制NetExtender客戶端連接到他們的服務器。用戶只需要訪問惡意網站并接受瀏覽器提示,或打開惡意文檔,攻擊就可以成功?!?/p>

SonicWall在今年早些時候已經在NetExtender Windows(32位和64位)10.2.341及更高版本中修補了這個漏洞,并敦促用戶升級。

AmberWolf建議:“如果立即升級不可行,考慮使用客戶端防火墻限制對已知合法VPN端點的訪問,以防止用戶無意中連接到惡意服務器。”

VPN在許多場景下被視為不可或缺的工具,它提供了加密通道,使得用戶可以在公共網絡上安全地傳輸數據,同時也能繞過地理限制訪問被封鎖的內容。例如對于需要遠程工作的員工,VPN提供了安全訪問公司內部網絡的能力,確保了數據傳輸的保密性和完整性。 但不可否認的是,VPN的存在也給企業帶來了更多的攻擊面,并且成為黑客攻擊的跳板。

參考來源:https://www.helpnetsecurity.com/2024/11/26/vulnerabilities-corporate-vpn-clients-cve-2024-5921-cve-2024-29014/

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2025-03-21 08:10:00

數據泄露勒索軟件網絡攻擊

2021-07-13 17:44:54

威脅建模安全建設網絡安全

2022-05-16 15:35:00

漏洞黑客

2024-05-22 10:03:59

2013-04-15 09:37:52

微軟Azure

2025-06-10 00:20:00

勒索軟件AI人工智能

2016-02-23 11:47:13

2015-05-13 17:29:07

2021-09-29 11:50:25

Telegram網絡罪犯數據泄露

2009-02-20 14:41:14

IDC虛擬化IT

2022-06-04 14:50:00

元宇宙實體產業互聯網

2011-05-23 11:17:42

2021-11-08 16:18:20

網絡犯罪Deepfakes網絡攻擊

2018-03-07 10:46:39

公共云云計算云平臺

2010-09-09 12:54:37

2021-11-12 05:44:25

XDR威脅檢測網絡攻擊

2011-11-03 10:26:17

2011-12-22 15:51:06

SSLVPN

2011-05-23 11:19:26

2010-09-09 08:39:30

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩国产欧美一区 | 亚洲免费一区 | 中文字幕在线观看一区 | 免费观看av | 国产精品久久久久久久久久99 | 亚洲人成免费 | 成人欧美一区二区三区1314 | 国产重口老太伦 | 亚洲免费一 | 免费一级毛片 | 国产91网址 | 日韩毛片中文字幕 | 国产高清免费 | 91精品国产综合久久婷婷香蕉 | 欧美一区二区三区 | 国产一级免费在线观看 | 91精品国产综合久久久久蜜臀 | 欧美性成人 | 俺去俺来也www色官网cms | 成人性生交大免费 | 少妇无套高潮一二三区 | 欧美日韩亚洲国产 | 一区二区三区在线 | 欧 | 日韩毛片在线观看 | 中文字幕亚洲精品 | 国产精品视频免费观看 | 中文字幕欧美在线观看 | 国产免费国产 | 国产成人高清视频 | 国产美女福利在线观看 | www97影院| 国产高潮好爽受不了了夜夜做 | 色播99| 精品香蕉一区二区三区 | 色婷婷久久久久swag精品 | 99久久中文字幕三级久久日本 | 美女二区| 天天天操操操 | 精品国产欧美在线 | 亚洲高清在线观看 | 欧美久久一区二区三区 |