Fortinet VPN服务器设计缺陷能隐藏攻击者行踪
据BleepingComputer消息,设计网络安全厂商Fortinet产品中的缺陷VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的藏攻行为记录 ,无法让防御者察觉到系统可能已被入侵 。行踪

FortiClient 终端防御软件的设计VPN 服务器使用两步过程存储登录活动 ,该过程包括身份验证和授权阶段 。缺陷只有当该过程同时通过身份验证和授权步骤时,藏攻才会记录成功登录;否则会记录验证失败。模板下载行踪
自动化安全验证解决方案公司 Pentera 的设计研究人员发现 ,通过一种设计 ,缺陷在验证阶段后停止整个登录过程 ,藏攻从而在不记录成功登录的行踪情况下验证 VPN 凭证。
研究人员使用 Burp 应用程序安全测试工具来记录客户端和 VPN 服务器之间的设计交互,他们注意到 ,缺陷初始 HTTPS 请求的源码下载藏攻响应会显示有效凭证、验证失败或在连续多次尝试失败时显示 "发生错误 "的响应。如果该过程在身份验证阶段后停止 ,则 VPN 服务器仅记录失败的尝试,而不记录成功的尝试,因为它没有继续执行下一个授权步骤 。
因此,源码库防御者无法确定此类攻击中的暴力尝试是否成功 ,并且只能看到失败进程的日志。尤其是当攻击者成功验证凭证后,防御者将无法察觉这些恶意活动 。
值得注意的是云计算,即使威胁行为者确定了正确的登录设置并将其用于攻击 ,授权过程也只有在 FortiClient VPN 发送两个 API 调用以验证设备的安全合规性和用户的访问级别后才会完成。 此验证使实施攻击变得复杂 ,但资源充足的攻击者仍然可以使用 Pentera 的研究方法成功入侵目标网络。亿华云
Pentera 与 Fortinet 分享了这项研究 ,但对方不认为该问题是个漏洞。目前尚不清楚 Fortinet 是否会解决这个问题 。事后,Pentera 发布了一个脚本 ,能利用此设计缺陷来验证 Fortinet VPN 凭证 。
相关文章
今天,在浏览网页时看到一个词“数据安全态势管理”,因为个人的孤陋寡闻,或者此前关注不到,对这个词有点陌生。今天,通过这篇文章和大家一起熟悉一下。数据安全态势管理是一种保护云数据的方法,通过确保敏感数据2025-12-07
如何使用U盘安装Win7系统(U盘装Win7镜像系统的完整教程)
现在很多人都使用U盘来安装操作系统,而使用U盘装Win7镜像系统也是一种常见的方式。本文将为大家介绍如何使用U盘安装Win7系统的详细步骤及注意事项。一:准备U盘和Win7镜像文件在开始安装之前,首先2025-12-07
AMDA8-7500四核处理器的性能与特点(深入解析AMDA8-7500四核处理器的性能指标及应用领域)
近年来,计算机处理器的发展日新月异,其中AMDA8-7500四核处理器凭借其出色的性能和高效的功耗管理逐渐引起了人们的关注。本文将深入探讨AMDA8-7500四核处理器的特点、性能指标及其在不同应用领2025-12-07
三星C9Pro在惠州的市场表现如何?(了解三星C9Pro在惠州市场销售情况和用户口碑的综合评估)
三星C9Pro作为一款备受关注的手机产品,其在全球范围内的销售情况备受关注。然而,不同地区的市场反应可能存在差异。本文将重点探讨三星C9Pro在中国广东省惠州市的市场表现,分析其销售情况和用户评价,为2025-12-07
网络安全服务商SentinelOne公司的研究部门SentinelLabs发现了一种新型的Linux版IceFire勒索软件,该勒索软件利用IBM公司的Aspera Faspex2025-12-07
Win7系统PE下安装教程(详细教你如何在Win7系统PE下安装操作系统)
在一些特殊情况下,我们可能需要在Win7系统PE下安装操作系统。本文将详细介绍如何在Win7系统PE环境下完成操作系统的安装,以及相关注意事项。文章目录:1.准备所需工具首先需要准备一个可引导的U盘或2025-12-07

最新评论