Rumah web3.0 Versa Director Flaw Membawa kepada Eksploitasi API, Menjejaskan Pelanggan SD-WAN

Versa Director Flaw Membawa kepada Eksploitasi API, Menjejaskan Pelanggan SD-WAN

Sep 25, 2024 am 09:13 AM
Token Theft Versa Director API Attacks

Kerentanan dalam Pengarah Versa bukanlah perkara kecil, kerana platform menguruskan konfigurasi rangkaian untuk perisian SD-WAN Versa

Versa Director Flaw Membawa kepada Eksploitasi API, Menjejaskan Pelanggan SD-WAN

Kerentanan dalam Pengarah Versa Networks, yang digunakan oleh penyedia perkhidmatan internet (ISP) dan penyedia perkhidmatan terurus (MSP) untuk mengurus konfigurasi rangkaian untuk perisian SD-WAN Versa, telah didedahkan oleh Cybersecurity dan Infrastructure Security Agensi (CISA). Kerentanan, yang dijejaki sebagai CVE-2024-45229, dinilai 6.6 dalam keterukan dan menjejaskan lima versi perisian.

Organisasi yang menggunakan versi yang terdedah dinasihatkan supaya mengambil tindakan segera untuk melindungi rangkaian mereka dengan menaik taraf kepada versi yang lebih baharu. Nasihat itu berikutan kerentanan berketerukan tinggi bulan lepas, CVE-2024-39717, yang digunakan untuk menyerang pelanggan hiliran dalam serangan rantaian bekalan.

Pengimbas ODIN Cyble pada masa ini menunjukkan 73 contoh Versa Director yang terdedah kepada internet, walaupun tidak jelas bilangannya yang mengandungi kerentanan terkini.

Kepincangan Pengarah Sebaliknya Membawa kepada Eksploitasi API

Versa Director’s REST API direka untuk memudahkan automasi dan menyelaraskan operasi melalui antara muka bersatu, membolehkan pasukan IT mengkonfigurasi dan memantau sistem rangkaian mereka dengan lebih cekap. Walau bagaimanapun, kecacatan dalam pelaksanaan API ini membolehkan pengesahan input yang tidak betul, penyelidik perisikan ancaman Cyble menjelaskan dalam catatan blog.

API yang dimaksudkan direka bentuk untuk tidak memerlukan pengesahan secara lalai, menjadikannya boleh diakses oleh sesiapa sahaja yang mempunyai sambungan rangkaian. Penyerang boleh mengeksploitasi kelemahan ini dengan menghantar permintaan GET yang dibuat khas kepada contoh Versa Director yang disambungkan terus ke Internet.

“Bagi Pengarah Versa yang disambungkan terus ke Internet, penyerang berkemungkinan mengeksploitasi kelemahan ini dengan menyuntik hujah yang tidak sah ke dalam permintaan GET,” kata Cyble. “Ini boleh mendedahkan token pengesahan pengguna yang sedang log masuk, yang kemudiannya boleh digunakan untuk mengakses API tambahan pada port 9183.”

Walaupun eksploitasi itu sendiri tidak mendedahkan kelayakan pengguna, "implikasi pendedahan token boleh membawa kepada pelanggaran keselamatan yang lebih meluas."

“Pendedahan token ini boleh membenarkan penyerang mengakses API tambahan,” kata Cyble. “Akses tanpa kebenaran sedemikian boleh memudahkan pelanggaran keselamatan yang lebih meluas, yang berpotensi menjejaskan data sensitif dan integriti operasi.”

Versa mencadangkan bahawa tembok api aplikasi web (WAF) atau get laluan API boleh digunakan untuk melindungi kejadian Pengarah Versa yang terdedah kepada internet dengan menyekat akses kepada URL API yang terdedah (/vnms/devicereg/device/* pada port 9182 dan 9183 dan /versa/vnms/devicereg/device/* pada port 443).

Versi Pengarah Versa Terjejas

Kerentanan mempengaruhi berbilang versi Pengarah Versa, khususnya versi yang dikeluarkan sebelum 9 September 2024. Ini termasuk versi 22.1.4, 22.1.3 dan 22.1.2, serta semua versi 22.1.1, 21.2. 3 dan 21.2.2.

Versi yang dikeluarkan pada 12 September dan kemudiannya mengandungi pembetulan hangat untuk kerentanan.

Kecacatan terutamanya berpunca daripada API yang, mengikut reka bentuk, tidak memerlukan pengesahan. Ini termasuk antara muka untuk log masuk, memaparkan sepanduk dan mendaftarkan peranti.

Syor Cyble

Penyelidik Cyble mengesyorkan mitigasi dan amalan terbaik berikut untuk melindungi contoh Versa Director:

Atas ialah kandungan terperinci Versa Director Flaw Membawa kepada Eksploitasi API, Menjejaskan Pelanggan SD-WAN. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

Video Face Swap

Video Face Swap

Tukar muka dalam mana-mana video dengan mudah menggunakan alat tukar muka AI percuma kami!

Artikel Panas

<🎜>: Bubble Gum Simulator Infinity - Cara Mendapatkan dan Menggunakan Kekunci Diraja
3 minggu yang lalu By 尊渡假赌尊渡假赌尊渡假赌
Nordhold: Sistem Fusion, dijelaskan
3 minggu yang lalu By 尊渡假赌尊渡假赌尊渡假赌
Mandragora: Whispers of the Witch Tree - Cara Membuka Kunci Cangkuk Bergelut
3 minggu yang lalu By 尊渡假赌尊渡假赌尊渡假赌

Alat panas

Notepad++7.3.1

Notepad++7.3.1

Editor kod yang mudah digunakan dan percuma

SublimeText3 versi Cina

SublimeText3 versi Cina

Versi Cina, sangat mudah digunakan

Hantar Studio 13.0.1

Hantar Studio 13.0.1

Persekitaran pembangunan bersepadu PHP yang berkuasa

Dreamweaver CS6

Dreamweaver CS6

Alat pembangunan web visual

SublimeText3 versi Mac

SublimeText3 versi Mac

Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Topik panas

Tutorial Java
1666
14
Tutorial PHP
1273
29
Tutorial C#
1253
24
OM Mantra Cryptocurrency Crash 90%, Team Dugikan Membuang 90% Token Bekalan OM Mantra Cryptocurrency Crash 90%, Team Dugikan Membuang 90% Token Bekalan Apr 14, 2025 am 11:26 AM

Dalam tamparan yang dahsyat kepada pelabur, cryptocurrency OM Mantra telah runtuh sebanyak kira -kira 90% dalam 24 jam yang lalu, dengan harga merosot kepada $ 0.58.

Pasaran Crypto telah menyaksikan pemulihan berikutan kemerosotan baru -baru ini Pasaran Crypto telah menyaksikan pemulihan berikutan kemerosotan baru -baru ini Apr 13, 2025 am 11:40 AM

Pasaran crypto telah menyaksikan pemulihan berikutan kemerosotan baru -baru ini. Mengikut data pasaran eksklusif, jumlah permodalan pasaran Crypto telah mencapai $ 2.71TS

Trollercat ($ tcat) menonjol sebagai daya dominan di pasaran duit syiling meme Trollercat ($ tcat) menonjol sebagai daya dominan di pasaran duit syiling meme Apr 14, 2025 am 10:24 AM

Pernahkah anda melihat peningkatan meteorik syiling meme di dunia cryptocurrency? Apa yang bermula sebagai jenaka dalam talian telah berkembang dengan cepat menjadi peluang pelaburan yang menguntungkan

Seperti yang dijual oleh Drives Fear, Blockdag (BDAG) menonjol dari orang ramai Seperti yang dijual oleh Drives Fear, Blockdag (BDAG) menonjol dari orang ramai Apr 13, 2025 am 11:48 AM

Sebagai pemacu ketakutan yang dijual di pasaran crypto, duit syiling utama seperti Cardano dan Solana menghadapi masa yang sukar.

Nightfall: Protokol Peningkatan Privasi untuk Blockchains Ethereum Nightfall: Protokol Peningkatan Privasi untuk Blockchains Ethereum Apr 13, 2025 am 10:48 AM

Dalam dunia teknologi blockchain yang pesat berkembang, Protokol Nightfall EY telah muncul sebagai pembangunan yang ketara.

Bitwise mengumumkan penyenaraian empat Crypto ETPS di Bursa Saham London (LSE) Bitwise mengumumkan penyenaraian empat Crypto ETPS di Bursa Saham London (LSE) Apr 18, 2025 am 11:24 AM

Bitwise, pengurus aset digital terkemuka, telah mengumumkan penyenaraian empat produk perdagangan Crypto Exchange (ETP) di London Stock Exchange (LSE).

Metaplanet memperluaskan pegangan Perbendaharaan Bitcoin dengan 319 BTC yang lain Metaplanet memperluaskan pegangan Perbendaharaan Bitcoin dengan 319 BTC yang lain Apr 15, 2025 am 11:20 AM

Dalam pengumuman yang dibuat awal hari ini, firma Jepun Metaplanet mendedahkan ia telah memperoleh 319 Bitcoin (BTC) lagi, menolak jumlah pegangan korporat melebihi 4,500 BTC.