| 关键词: 存取 Networks 思科 VPN Secure 漏洞 安全漏洞 认证 业者 身分 |
美国电脑网路危机处理暨协调中心(CERT/CC)上周指出,有多家业者所开发的虚拟私人网路(Virtual Private Network,VPN)含有安全漏洞,将允许黑客绕过身分认证机制,存取使用者的应用服务,被点名的业者与产品包括Palo Alto Networks GlobalProtect Agent、Pulse Secure Connect Secure、思科的AnyConnect,以及F5 Networks。 有别于一般消费者所使用的VPN服务是为了藏匿自己的足迹并保障隐私,企业采用VPN服务通常是为了方便远端员工存取企业网路中的资源。 ![]() 而美国国防部资讯分享与分析中心(Information Sharing and Analysis Center,ISAC)的远端存取工作小组,则发现了编号为CVE-2019-1573的安全漏洞,该漏洞的存在是因为它没有加密存放在记忆体或纪录档案中的认证资讯或期间Cookie,假设黑客得以存取VPN用户的终端装置或利用其它方法取得Cookie,就能重播此一期间并绕过其它身分认证机制,进而存取必须透过VPN才能使用的应用。 ![]() 目前已确定此一漏洞影响了Palo Alto Networks的GlobalProtect Agent、Pulse Secure的Connect Secure、F5 Networks,以及思科的AnyConnect,但CERT表示,这似乎是VPN程式常用的配置,可能有其它VPN品牌也受波及。 迄今只有Palo Alto Networks修补了相关漏洞。 |
| 本文出处: https://www.toutiao.com/a6680050776280138244/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|