首页 网络3.0 Versa Director 缺陷导致 API 被利用,影响 SD-WAN 客户

Versa Director 缺陷导致 API 被利用,影响 SD-WAN 客户

Sep 25, 2024 am 09:13 AM
Token Theft Versa Director API Attacks

Versa Director 中的漏洞绝非小事,因为该平台管理 Versa SD-WAN 软件的网络配置

Versa Director 缺陷导致 API 被利用,影响 SD-WAN 客户

网络安全和基础设施安全部门已披露 Versa Networks Versa Director 中的一个漏洞,互联网服务提供商 (ISP) 和托管服务提供商 (MSP) 使用该漏洞来管理 Versa SD-WAN 软件的网络配置机构(CISA)。该漏洞编号为 CVE-2024-45229,严重程度为 6.6,影响该软件的五个版本。

建议使用易受攻击版本的组织立即采取行动,通过升级到较新的版本来保护其网络。该通报是在上个月出现一个高严重性漏洞 CVE-2024-39717 后发布的,该漏洞用于在供应链攻击中攻击下游客户。

Cyble 的 ODIN 扫描仪当前显示 73 个暴露在互联网上的 Versa Director 实例,但尚不清楚其中有多少包含最新漏洞。

Versa Director 缺陷导致 API 被利用

Versa Director 的 REST API 旨在通过统一的界面促进自动化和简化操作,使 IT 团队能够更有效地配置和监控其网络系统。然而,Cyble 威胁情报研究人员在博客文章中解释说,这些 API 的实现中存在缺陷,导致输入验证不正确。

相关 API 的设计默认不需要身份验证,任何有网络连接的人都可以访问它们。攻击者可以通过向直接连接到互联网的 Versa Director 实例发送特制的 GET 请求来利用此漏洞。

“对于直接连接到互联网的 Versa 控制器,攻击者可能通过向 GET 请求中注入无效参数来利用此漏洞,”Cyble 说。 “这可能会暴露当前登录用户的身份验证令牌,然后可以使用该令牌访问端口 9183 上的其他 API。”

虽然漏洞本身不会泄露用户凭据,但“令牌暴露的影响可能会导致更广泛的安全漏洞。”

“这些令牌的暴露可以让攻击者访问其他 API,”Cyble 说。 “此类未经授权的访问可能会导致更广泛的安全漏洞,从而可能影响敏感数据和操作完整性。”

Versa 建议使用 Web 应用程序防火墙 (WAF) 或 API 网关,通过阻止访问易受攻击的 API 的 URL(端口 9182 上的 /vnms/devicereg/device/* 和9183 和端口 443 上的 /versa/vnms/devicereg/device/*)。

受影响的 Versa Director 版本

该漏洞影响 Versa Director 的多个版本,特别是 2024 年 9 月 9 日之前发布的版本。其中包括版本 22.1.4、22.1.3 和 22.1.2,以及 22.1.1、21.2 的所有版本。 3、21.2.2.

9月12日及之后发布的版本包含该漏洞的热修复。

该缺陷主要源于 API,根据设计,这些 API 不需要身份验证。其中包括用于登录、显示横幅和注册设备的界面。

骑行推荐

Cyble 研究人员建议采用以下缓解措施和最佳实践来保护 Versa Director 实例:

以上是Versa Director 缺陷导致 API 被利用,影响 SD-WAN 客户的详细内容。更多信息请关注PHP中文网其他相关文章!

本站声明
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover

AI Clothes Remover

用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool

Undress AI Tool

免费脱衣服图片

Clothoff.io

Clothoff.io

AI脱衣机

Video Face Swap

Video Face Swap

使用我们完全免费的人工智能换脸工具轻松在任何视频中换脸!

热门文章

<🎜>:泡泡胶模拟器无穷大 - 如何获取和使用皇家钥匙
3 周前 By 尊渡假赌尊渡假赌尊渡假赌
北端:融合系统,解释
3 周前 By 尊渡假赌尊渡假赌尊渡假赌
Mandragora:巫婆树的耳语 - 如何解锁抓钩
3 周前 By 尊渡假赌尊渡假赌尊渡假赌

热工具

记事本++7.3.1

记事本++7.3.1

好用且免费的代码编辑器

SublimeText3汉化版

SublimeText3汉化版

中文版,非常好用

禅工作室 13.0.1

禅工作室 13.0.1

功能强大的PHP集成开发环境

Dreamweaver CS6

Dreamweaver CS6

视觉化网页开发工具

SublimeText3 Mac版

SublimeText3 Mac版

神级代码编辑软件(SublimeText3)

热门话题

Java教程
1664
14
CakePHP 教程
1423
52
Laravel 教程
1321
25
PHP教程
1269
29
C# 教程
1249
24
OM Mantra加密货币坠毁90%,据称团队倾倒了90%的令牌供应 OM Mantra加密货币坠毁90%,据称团队倾倒了90%的令牌供应 Apr 14, 2025 am 11:26 AM

在对投资者的毁灭性打击中,OM咒语加密货币在过去24小时内倒塌了约90%,价格下降到0.58美元。

TrollerCat($ TCAT)在模因硬币市场中脱颖而出 TrollerCat($ TCAT)在模因硬币市场中脱颖而出 Apr 14, 2025 am 10:24 AM

您是否注意到了加密货币世界中模因硬币的迅速崛起?最初的在线笑话很快发展成为有利可图的投资机会

加密货币市场最近经历了最近的低迷之后的反弹 加密货币市场最近经历了最近的低迷之后的反弹 Apr 13, 2025 am 11:40 AM

在最近的经济低迷之后,加密货币市场见证了反弹。根据独家市场数据,加密货币市值已达到2.71ts

随着恐惧驱动的销售,Blockdag(BDAG)在人群中脱颖而出 随着恐惧驱动的销售,Blockdag(BDAG)在人群中脱颖而出 Apr 13, 2025 am 11:48 AM

随着恐惧在加密货币市场的销售驱动器,诸如Cardano和Solana之类的主要硬币面临艰难时期。

美国参议院立法草案威胁要袭击服务中心的数据中心,该中心为有费用的区块链网络和人工智能模型 美国参议院立法草案威胁要袭击服务中心的数据中心,该中心为有费用的区块链网络和人工智能模型 Apr 12, 2025 am 09:54 AM

法案草案据称旨在解决能源需求不断上升的环境影响,并保护家庭免受更高的能源费用

Bitwise宣布在伦敦证券交易所(LSE)上列出了其四个加密ETP Bitwise宣布在伦敦证券交易所(LSE)上列出了其四个加密ETP Apr 18, 2025 am 11:24 AM

领先的数字资产经理Bitwise已宣布在伦敦证券交易所(LSE)上列出了其四个加密交易所交易产品(ETP)。

Metaplanet将其比特币国库券扩大到另外319 BTC Metaplanet将其比特币国库券扩大到另外319 BTC Apr 15, 2025 am 11:20 AM

在今天早些时候的公告中,日本公司Metaplanet透露已收购了另外319个比特币(BTC),将其总公司持有量推高了4,500 BTC。

夜幕降临:以太坊区块链的增强隐私协议 夜幕降临:以太坊区块链的增强隐私协议 Apr 13, 2025 am 10:48 AM

在迅速发展的区块链技术世界中,EY的夜幕降临协议已成为一个重大发展。