| 关键词: 漏洞 360CERT VPN 测绘 SSL 安全 通告 报告 用户 2020 |
报告编号:B6-2020-123001 报告来源:360CERT 报告作者:360CERT 更新日期:2020-12-30 0x01漏洞简述2020年12月30日,360CERT监测发现SSL VPN发布了SSL VPN 命令注入漏洞的风险通告,该漏洞暂无编号 ,漏洞等级:严重,漏洞评分:9.8。 深信服SSL VPN产品的某接口中url参数存在注入漏洞,攻击者可利用该漏洞获取SSL VPN设备的控制权限。 对此,360CERT建议广大用户及时将SSL VPN升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。 0x02风险等级360CERT对该漏洞的评定结果如下 0x03漏洞详情参数注入漏洞 深信服SSL VPN产品的某接口中url参数存在注入漏洞,攻击者通过该漏洞可以植入webshell,并获取SSL VPN设备控制权限。 0x04影响版本-深信服:SSL VPN: <=7.6.7 0x05修复建议通用修补建议 升级到SSL VPN 7.6.7以上版本或安装最新安全补丁包,用户可以利用深信服提供的漏洞查询链接进行自查:漏洞查询入口 0x06相关空间测绘数据360安全大脑-Quake网络空间测绘系统通过对全网资产测绘,发现深信服SSL VPN具体分布如下图所示。 0x07产品侧解决方案360城市级网络安全监测服务 360CERT的安全分析人员利用360安全大脑的QUAKE资产测绘平台(quake.360.cn),通过资产测绘技术的方式,对该漏洞进行监测。可联系相关产品区域负责人或(quake#360.cn)获取对应产品。 0x08时间线2020-12-28 深信服官方发布通告 2020-12-30 360CERT发布通告 0x09参考链接【安全公告】关于深信服SSL VPN存在注入漏洞的说明 0x0a特制报告下载链接一直以来,360CERT对全球重要网络安全事件进行快速通报、应急响应。为更好地为政企用户提供最新漏洞以及信息安全事件的安全通告服务,现360CERT正式推出安全通告特制版报告,以便用户做资料留存、传阅研究与查询验证。 用户可直接通过以下链接进行特制报告的下载。 深信服SSL VPN注入漏洞通告 若有订阅意向与定制需求请发送邮件至 g-cert-report#360.cn ,并附上您的 公司名、姓名、手机号、地区、邮箱地址。 |
| 本文出处: https://www.toutiao.com/i6911973935965798916/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|