首頁 網路3.0 Versa Director 缺陷導致 API 被利用,影響 SD-WAN 客戶

Versa Director 缺陷導致 API 被利用,影響 SD-WAN 客戶

Sep 25, 2024 am 09:13 AM
Token Theft Versa Director API Attacks

Versa Director 中的漏洞絕非小事,因為該平台管理 Versa SD-WAN 軟體的網路設定

Versa Director 缺陷導致 API 被利用,影響 SD-WAN 客戶

網路安全和基礎設施安全部門已披露Versa Networks Versa Director 中的一個漏洞,互聯網服務提供商(ISP) 和託管服務提供商(MSP) 使用該漏洞來管理Versa SD-WAN 軟體的網路配置機構(CISA)。此漏洞編號為 CVE-2024-45229,嚴重程度為 6.6,影響該軟體的五個版本。

建議使用易受攻擊版本的組織立即採取行動,透過升級到較新的版本來保護其網路。該通報是在上個月出現一個高嚴重性漏洞 CVE-2024-39717 後發布的,該漏洞用於在供應鏈攻擊中攻擊下游客戶。

Cyble 的 ODIN 掃描器目前顯示 73 個暴露在網路上的 Versa Director 實例,但尚不清楚其中有多少包含最新漏洞。

Versa Director 缺陷導致 API 被利用

Versa Director 的 REST API 旨在透過統一的介面促進自動化和簡化操作,使 IT 團隊能夠更有效地配置和監控其網路系統。然而,Cyble 威脅情報研究人員在部落格文章中解釋說,這些 API 的實作中存在缺陷,導致輸入驗證不正確。

相關 API 的設計預設不需要身份驗證,任何有網路連線的人都可以存取它們。攻擊者可以透過向直接連接到網際網路的 Versa Director 執行個體發送特製的 GET 請求來利用此漏洞。

「對於直接連接到互聯網的 Versa 控制器,攻擊者可能透過向 GET 請求中註入無效參數來利用此漏洞,」Cyble 說。 「這可能會暴露目前登入使用者的驗證令牌,然後可以使用該令牌存取連接埠 9183 上的其他 API。」

雖然漏洞本身不會洩漏使用者憑證,但「令牌暴露的影響可能會導致更廣泛的安全漏洞。」

「這些令牌的暴露可以讓攻擊者存取其他 API,」Cyble 說。 「此類未經授權的存取可能會導致更廣泛的安全漏洞,可能會影響敏感資料和操作完整性。」

Versa 建議使用Web 應用程式防火牆(WAF) 或API 網關,透過阻止存取易受攻擊的API 的URL(連接埠9182 上的/vnms/devicereg/device/* 和9183 和連接埠443 上的/versa/ vnms/devicereg/device/*)。

受影響的 Versa Director 版本

漏洞影響 Versa Director 的多個版本,特別是 2024 年 9 月 9 日之前發布的版本。其中包括版本 22.1.4、22.1.3 和 22.1.2,以及 22.1.1、21.2 的所有版本。 3、21.2.2.

9月12日及之後發布的版本包含針對該漏洞的熱修復。

此缺陷主要源自於 API,根據設計,這些 API 不需要驗證。其中包括用於登入、顯示橫幅和註冊設備的介面。

騎乘推薦

Cyble 研究人員建議以下緩解措施和最佳實踐來保護 Versa Director 實例:

以上是Versa Director 缺陷導致 API 被利用,影響 SD-WAN 客戶的詳細內容。更多資訊請關注PHP中文網其他相關文章!

本網站聲明
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

<🎜>:泡泡膠模擬器無窮大 - 如何獲取和使用皇家鑰匙
3 週前 By 尊渡假赌尊渡假赌尊渡假赌
北端:融合系統,解釋
3 週前 By 尊渡假赌尊渡假赌尊渡假赌
Mandragora:巫婆樹的耳語 - 如何解鎖抓鉤
3 週前 By 尊渡假赌尊渡假赌尊渡假赌

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發環境

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

熱門話題

Java教學
1665
14
CakePHP 教程
1424
52
Laravel 教程
1321
25
PHP教程
1269
29
C# 教程
1249
24
OM Mantra加密貨幣墜毀90%,據稱團隊傾倒了90%的令牌供應 OM Mantra加密貨幣墜毀90%,據稱團隊傾倒了90%的令牌供應 Apr 14, 2025 am 11:26 AM

在對投資者的毀滅性打擊中,OM咒語加密貨幣在過去24小時內倒塌了約90%,價格下降到0.58美元。

TrollerCat($ TCAT)在模因硬幣市場中脫穎而出 TrollerCat($ TCAT)在模因硬幣市場中脫穎而出 Apr 14, 2025 am 10:24 AM

您是否注意到了加密貨幣世界中模因硬幣的迅速崛起?最初的在線笑話很快發展成為有利可圖的投資機會

加密貨幣市場最近經歷了最近的低迷之後的反彈 加密貨幣市場最近經歷了最近的低迷之後的反彈 Apr 13, 2025 am 11:40 AM

在最近的經濟低迷之後,加密貨幣市場見證了反彈。根據獨家市場數據,加密貨幣市值已達到2.71ts

隨著恐懼驅動的銷售,Blockdag(BDAG)在人群中脫穎而出 隨著恐懼驅動的銷售,Blockdag(BDAG)在人群中脫穎而出 Apr 13, 2025 am 11:48 AM

隨著恐懼在加密貨幣市場的銷售驅動器,諸如Cardano和Solana之類的主要硬幣面臨艱難時期。

美國參議院立法草案威脅要襲擊服務中心的數據中心,該中心為有費用的區塊鍊網絡和人工智能模型 美國參議院立法草案威脅要襲擊服務中心的數據中心,該中心為有費用的區塊鍊網絡和人工智能模型 Apr 12, 2025 am 09:54 AM

法案草案據稱旨在解決能源需求不斷上升的環境影響,並保護家庭免受更高的能源費用

Bitwise宣佈在倫敦證券交易所(LSE)上列出了其四個加密ETP Bitwise宣佈在倫敦證券交易所(LSE)上列出了其四個加密ETP Apr 18, 2025 am 11:24 AM

領先的數字資產經理Bitwise已宣佈在倫敦證券交易所(LSE)上列出了其四個加密交易所交易產品(ETP)。

Metaplanet將其比特幣國庫券擴大到另外319 BTC Metaplanet將其比特幣國庫券擴大到另外319 BTC Apr 15, 2025 am 11:20 AM

在今天早些時候的公告中,日本公司Metaplanet透露已收購了另外319個比特幣(BTC),將其總公司持有量推高了4,500 BTC。

夜幕降臨:以太坊區塊鏈的增強隱私協議 夜幕降臨:以太坊區塊鏈的增強隱私協議 Apr 13, 2025 am 10:48 AM

在迅速發展的區塊鏈技術世界中,EY的夜幕降臨協議已成為一個重大發展。