Fortinet VPN服务器设计缺陷能隐藏攻击者行踪
据BleepingComputer消息,设计网络安全厂商Fortinet产品中的缺陷VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的藏攻行为记录 ,无法让防御者察觉到系统可能已被入侵 。行踪

FortiClient 终端防御软件的设计VPN 服务器使用两步过程存储登录活动,该过程包括身份验证和授权阶段。缺陷只有当该过程同时通过身份验证和授权步骤时 ,藏攻才会记录成功登录;否则会记录验证失败 。源码库行踪
自动化安全验证解决方案公司 Pentera 的设计研究人员发现,通过一种设计 ,缺陷在验证阶段后停止整个登录过程,藏攻从而在不记录成功登录的行踪情况下验证 VPN 凭证。
研究人员使用 Burp 应用程序安全测试工具来记录客户端和 VPN 服务器之间的设计交互,他们注意到 ,缺陷初始 HTTPS 请求的服务器租用藏攻响应会显示有效凭证、验证失败或在连续多次尝试失败时显示 "发生错误 "的响应。如果该过程在身份验证阶段后停止 ,则 VPN 服务器仅记录失败的尝试,而不记录成功的尝试,因为它没有继续执行下一个授权步骤。
因此,免费模板防御者无法确定此类攻击中的暴力尝试是否成功 ,并且只能看到失败进程的日志 。尤其是当攻击者成功验证凭证后 ,防御者将无法察觉这些恶意活动 。
值得注意的是云计算,即使威胁行为者确定了正确的登录设置并将其用于攻击,授权过程也只有在 FortiClient VPN 发送两个 API 调用以验证设备的安全合规性和用户的访问级别后才会完成 。 此验证使实施攻击变得复杂 ,但资源充足的攻击者仍然可以使用 Pentera 的研究方法成功入侵目标网络。模板下载
Pentera 与 Fortinet 分享了这项研究,但对方不认为该问题是个漏洞 。目前尚不清楚 Fortinet 是否会解决这个问题 。事后 ,Pentera 发布了一个脚本,能利用此设计缺陷来验证 Fortinet VPN 凭证。
相关文章

瑞数信息入选API安全代表性产品!IDC《中国API安全市场洞察,2022》报告发布
近日,IDC咨询正式发布《中国API安全市场洞察,2022》报告,对中国API安全市场发展现状及未来趋势进行观察,并通过对行业用户以及技术提供商的深入访谈,挑选出具有代表性的API安全相关产品和解决方2025-12-07
VivoX5全能K歌手机震撼上市(倾听你的梦想之声,VivoX5带你畅享高品质K歌体验)
现代科技的发展使得手机不再只是通信工具,而是成为了我们生活中不可或缺的一部分。VivoX5全名K歌手机的问世,为广大音乐爱好者提供了一个全新的K歌体验。本文将深入探讨VivoX5全名K歌手机的各项特色2025-12-07
戴尔11怎么样?一款性能卓越的笔记本电脑(快速了解戴尔11的关键特点和用户评价)
作为一款备受瞩目的笔记本电脑,戴尔11凭借其卓越的性能和优质的用户体验,成为许多人的首选。本文将详细介绍戴尔11的15个关键特点,帮助您更好地了解这款笔记本电脑。1.外观设计精美戴尔11采用了简约而时2025-12-07
魅族魅蓝note2刷机全攻略(解锁无限可能,让魅蓝note2焕发新生)
随着手机市场的竞争日趋激烈,越来越多的用户开始尝试刷机来改变手机的系统与功能,而魅族魅蓝note2作为一款性价比较高的手机,也受到了不少用户的青睐。如何正确地刷机,让魅蓝note2焕发新生呢?本文将为2025-12-07
“零信任”这一概念已经被安全行业广泛应用,因为很多安全厂商都希望能从零信任的市场发展中获得收益。Gartner分析师认为,零信任架构(ZTA)是一种方法论或途径,而不是某个单独的产品或解决方案,因此,2025-12-07
广达屏幕作为一家领先的科技公司,专注于开发和生产高品质的显示屏幕产品。其不断创新的技术和卓越的品质使其成为行业的领先者。本文将围绕广达屏幕展开,介绍其技术特点、应用场景以及未来发展前景。1.广达屏幕:2025-12-07

最新评论