您现在的位置是:亿华灵动 > 网络安全
Fortinet VPN服务器设计缺陷能隐藏攻击者行踪
亿华灵动2025-11-26 18:18:22【网络安全】0人已围观
简介据BleepingComputer消息,网络安全厂商Fortinet产品中的VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的行为记录,无法让防御者察觉到系统可能已被入侵。For
据BleepingComputer消息,设计网络安全厂商Fortinet产品中的缺陷VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的藏攻行为记录,无法让防御者察觉到系统可能已被入侵 。行踪

FortiClient 终端防御软件的设计VPN 服务器使用两步过程存储登录活动 ,该过程包括身份验证和授权阶段 。缺陷只有当该过程同时通过身份验证和授权步骤时 ,藏攻才会记录成功登录;否则会记录验证失败 。免费模板行踪
自动化安全验证解决方案公司 Pentera 的设计研究人员发现,通过一种设计,缺陷在验证阶段后停止整个登录过程 ,藏攻从而在不记录成功登录的行踪情况下验证 VPN 凭证。
研究人员使用 Burp 应用程序安全测试工具来记录客户端和 VPN 服务器之间的设计交互 ,他们注意到,缺陷初始 HTTPS 请求的云计算藏攻响应会显示有效凭证 、验证失败或在连续多次尝试失败时显示 "发生错误 "的响应 。如果该过程在身份验证阶段后停止,则 VPN 服务器仅记录失败的尝试,而不记录成功的尝试,因为它没有继续执行下一个授权步骤。
因此 ,源码下载防御者无法确定此类攻击中的暴力尝试是否成功 ,并且只能看到失败进程的日志。尤其是当攻击者成功验证凭证后 ,防御者将无法察觉这些恶意活动。
值得注意的是建站模板 ,即使威胁行为者确定了正确的登录设置并将其用于攻击 ,授权过程也只有在 FortiClient VPN 发送两个 API 调用以验证设备的安全合规性和用户的访问级别后才会完成 。 此验证使实施攻击变得复杂,但资源充足的攻击者仍然可以使用 Pentera 的研究方法成功入侵目标网络 。源码库
Pentera 与 Fortinet 分享了这项研究,但对方不认为该问题是个漏洞。目前尚不清楚 Fortinet 是否会解决这个问题 。事后,Pentera 发布了一个脚本,能利用此设计缺陷来验证 Fortinet VPN 凭证 。
很赞哦!(9)
相关文章
- 谷歌将漏洞悬赏奖金提高了五倍,最高达 15.1 万美元
- 酷玩手机(透视酷玩手机的领先技术与卓越性能)
- 使用Mac系统进行U盘安装系统的详细教程(快速了解如何使用Mac系统创建U盘安装系统)
- 软通动力子公司推出“致远”开发板并通过OpenHarmony兼容性测评
- 数据之盾共赢之道|绿盟科技·亿赛通CDG渠道交流会南京站成功举办
- YP7S(YP7S引领智能手机市场,拥有令人瞩目的功能和性能)
- 如何使用东芝笔记本制作U盘装系统(一步步教你在东芝笔记本上制作U盘装系统)
- 锤子坚果手机32G的性能与使用体验(一部高性价比的32G内存手机,深受用户喜爱)
- 如何实现高效的自动化渗透测试?
- 华为Mate8屏幕品质全面升级(高清细腻,色彩生动,完美呈现每一细节)
热门文章
站长推荐
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 解决WiFi已连接但无法上网的问题(探索WiFi连接问题背后的原因及有效解决方案)
- 618风控战升级,瑞数信息“动态安全+AI”利剑出鞘
- 身份安全成焦点:Palo Alto Networks拟以250亿美元收购CyberArk
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- 福布斯:如何确保客户的数据安全
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 戴尔科技PowerScale在IDC行业追踪报告中年年保持销量冠军 云服务器香港物理机亿华云企业服务器b2b信息平台网站建设源码库







