Fortinet VPN服务器设计缺陷能隐藏攻击者行踪

安全
Fortinet产品中的VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的行为记录。

据BleepingComputer消息,网络安全厂商Fortinet产品中的VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的行为记录,无法让防御者察觉到系统可能已被入侵。

FortiClient 终端防御软件的VPN 服务器使用两步过程存储登录活动,该过程包括身份验证和授权阶段。只有当该过程同时通过身份验证和授权步骤时,才会记录成功登录;否则会记录验证失败。

自动化安全验证解决方案公司 Pentera 的研究人员发现,通过一种设计,在验证阶段后停止整个登录过程,从而在不记录成功登录的情况下验证 VPN 凭证。

研究人员使用 Burp 应用程序安全测试工具来记录客户端和 VPN 服务器之间的交互,他们注意到,初始 HTTPS 请求的响应会显示有效凭证、验证失败或在连续多次尝试失败时显示 "发生错误 "的响应。如果该过程在身份验证阶段后停止,则 VPN 服务器仅记录失败的尝试,而不记录成功的尝试,因为它没有继续执行下一个授权步骤。

因此,防御者无法确定此类攻击中的暴力尝试是否成功,并且只能看到失败进程的日志。尤其是当攻击者成功验证凭证后,防御者将无法察觉这些恶意活动。

值得注意的是,即使威胁行为者确定了正确的登录设置并将其用于攻击,授权过程也只有在 FortiClient VPN 发送两个 API 调用以验证设备的安全合规性和用户的访问级别后才会完成。 此验证使实施攻击变得复杂,但资源充足的攻击者仍然可以使用 Pentera 的研究方法成功入侵目标网络。

Pentera 与 Fortinet 分享了这项研究,但对方不认为该问题是个漏洞。目前尚不清楚 Fortinet 是否会解决这个问题。事后,Pentera 发布了一个脚本,能利用此设计缺陷来验证 Fortinet VPN 凭证。

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2011-03-25 14:53:40

2021-09-08 18:23:34

漏洞攻击Confluence

2024-07-23 16:37:04

2021-05-26 05:41:42

攻击隐藏踪迹网络安全

2016-10-17 09:20:20

2014-08-20 09:44:57

2021-04-05 17:55:16

GitHub恶意软件加密货币

2013-04-07 09:10:35

2022-07-09 16:34:42

网络攻击恶意软件

2021-03-15 13:56:00

DDoS攻击加密货币

2024-06-19 12:35:41

2022-03-05 12:00:11

网络钓鱼网络攻击

2021-10-31 07:22:46

TikTok恶意广告恶意软件

2022-08-19 15:40:08

密码证书安全

2012-03-13 15:30:28

2022-08-02 12:02:25

书签数据泄露

2011-08-02 16:17:00

2010-07-29 10:54:21

VPN设置

2022-04-12 13:56:13

云安全云计算混合云

2022-06-12 06:44:31

恶意软件网络攻击
点赞
收藏

51CTO技术栈公众号