찾다
웹3.0Versa Director 결함, API 악용으로 이어져 SD-WAN 고객에게 영향

Versa Director 결함, API 악용으로 이어져 SD-WAN 고객에게 영향

Sep 25, 2024 am 09:13 AM
Token TheftVersa Director API Attacks

Versa Director의 취약점은 플랫폼이 Versa의 SD-WAN 소프트웨어에 대한 네트워크 구성을 관리하기 때문에 결코 작은 문제가 아닙니다

Versa Director 결함, API 악용으로 이어져 SD-WAN 고객에게 영향

인터넷 서비스 제공업체(ISP) 및 관리형 서비스 제공업체(MSP)가 Versa SD-WAN 소프트웨어의 네트워크 구성을 관리하는 데 사용하는 Versa Networks Versa Director의 취약점이 사이버 보안 및 인프라 보안 부서에 의해 공개되었습니다. 대행사 (CISA). CVE-2024-45229로 추적되는 이 취약점은 심각도가 6.6이며 소프트웨어의 5개 버전에 영향을 미칩니다.

취약한 버전을 사용하는 조직은 최신 버전으로 업그레이드하여 네트워크를 보호하기 위한 즉각적인 조치를 취하는 것이 좋습니다. 이번 권고는 지난달 공급망 공격에서 다운스트림 고객을 공격하는 데 사용된 심각도가 높은 취약점인 CVE-2024-39717에 대한 것입니다.

Cyble의 ODIN 스캐너는 현재 인터넷에 노출된 Versa Director 인스턴스 73개를 보여주지만, 그 중 몇 개가 최신 취약점을 포함하고 있는지는 확실하지 않습니다.

Versa Director 결함으로 인한 API 악용

Versa Director의 REST API는 통합 인터페이스를 통해 자동화를 촉진하고 운영을 간소화하여 IT 팀이 네트워크 시스템을 보다 효율적으로 구성하고 모니터링할 수 있도록 설계되었습니다. 그러나 이러한 API 구현의 결함으로 인해 부적절한 입력 검증이 가능해진다고 Cyble 위협 인텔리전스 연구원들이 블로그 게시물에서 설명했습니다.

문제의 API는 기본적으로 인증이 필요하지 않도록 설계되어 네트워크에 연결된 모든 사람이 액세스할 수 있습니다. 공격자는 인터넷에 직접 연결된 Versa Director 인스턴스에 특별히 제작된 GET 요청을 보내 이 취약점을 악용할 수 있습니다.

“인터넷에 직접 연결된 Versa Director의 경우 공격자는 GET 요청에 잘못된 인수를 삽입하여 잠재적으로 이 취약점을 악용할 수 있습니다.”라고 Cyble은 말했습니다. "이렇게 하면 현재 로그인한 사용자의 인증 토큰이 노출될 수 있으며, 이 토큰은 포트 9183의 추가 API에 액세스하는 데 사용될 수 있습니다."

익스플로잇 자체는 사용자 자격 증명을 공개하지 않지만 "토큰 노출로 인해 더 광범위한 보안 위반이 발생할 수 있습니다."

Cyble은 "이러한 토큰이 노출되면 공격자가 추가 API에 액세스할 수 있습니다."라고 말했습니다. "이러한 무단 액세스는 광범위한 보안 침해를 촉진하여 민감한 데이터와 운영 무결성에 잠재적으로 영향을 미칠 수 있습니다."

Versa는 웹 애플리케이션 방화벽(WAF) 또는 API 게이트웨이를 사용하여 취약한 API의 URL(포트 9182의 /vnms/devicereg/device/* 및 포트 9182 및 9183 및 포트 443의 /versa/vnms/devicereg/device/*).

영향을 받는 Versa Director 버전

이 취약성은 Versa Director의 여러 버전, 특히 2024년 9월 9일 이전에 출시된 버전에 영향을 미칩니다. 여기에는 버전 22.1.4, 22.1.3, 22.1.2뿐만 아니라 22.1.1, 21.2의 모든 버전도 포함됩니다. 3, 21.2.2.

9월 12일 이후 출시된 버전에는 취약점에 대한 핫픽스가 포함되어 있습니다.

결함은 주로 설계상 인증이 필요하지 않은 API에서 발생합니다. 여기에는 로그인, 배너 표시, 장치 등록을 위한 인터페이스가 포함됩니다.

사이블 추천

Cyble 연구원은 Versa Director 인스턴스를 보호하기 위해 다음과 같은 완화 방법과 모범 사례를 권장합니다.

위 내용은 Versa Director 결함, API 악용으로 이어져 SD-WAN 고객에게 영향의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.
상위 10 개 가상 통화 거래 플랫폼 앱 순위 전 세계 10 대의 가상 통화 거래 플랫폼 앱상위 10 개 가상 통화 거래 플랫폼 앱 순위 전 세계 10 대의 가상 통화 거래 플랫폼 앱May 13, 2025 pm 05:21 PM

상위 10 개의 가상 통화 거래 플랫폼 앱 순위 : 1. Binance, 2. OKX, 3. Huobi, 4. Coinbase, 5. Kraken, 6. Bittrex, 7. Bitfinex, 8. Kucoin, 10. Gemini,이 플랫폼은 높은 거래량, 풍부한 거래 및 강력한 보안 측정 값을 높이 평가합니다.

고래는 5 배의 레버리지로 하이퍼 플리 커에서 2,500 만 달러의 ETH, SOL 및 BTC를 단락 시켰습니다.고래는 5 배의 레버리지로 하이퍼 플리 커에서 2,500 만 달러의 ETH, SOL 및 BTC를 단락 시켰습니다.May 13, 2025 am 11:22 AM

이것은 Bitcoin, Ethereum 및 Solana에 대한 강한 강세 압력을 나타내어 짧은 압박 가능성을 높입니다.

Bitcoin (BTC)은 Bulls Target $ 109,000 Ath로 Critical Week에 들어갑니다.Bitcoin (BTC)은 Bulls Target $ 109,000 Ath로 Critical Week에 들어갑니다.May 13, 2025 am 11:20 AM

Bitcoin은 역사상 두 번째로 높은 주당 가까운 곳을 게시 한 후 104,000 달러 이상을 거래하여 현재 상승 추세의 강도를 강화합니다.

Floppypepe (FPPE) 토큰 프리 세일은 헤드 라인을 만들고 전체 구독을 향해 급증합니다.Floppypepe (FPPE) 토큰 프리 세일은 헤드 라인을 만들고 전체 구독을 향해 급증합니다.May 13, 2025 am 11:18 AM

FPPE (Floppypepe)의 토큰 사전 판매는 헤드 라인을 만들고 있으며 전체 구독을 향해 급증하고 있으며 거의 ​​90%가 이미 토큰 당 $ 0.0000002로 스냅되었습니다.

Southwest Gas Holdings (NYSE : SWX) 주식은 6.75% 하락하여 $ 70.57Southwest Gas Holdings (NYSE : SWX) 주식은 6.75% 하락하여 $ 70.57May 13, 2025 am 11:16 AM

Southwest Gas Holdings (NYSE : SWX) 주식은 월요일 오후 거래에서 6.75% 하락한 70.57 달러로 회사가 1/4 분기 2025 년의 혼합 된 결과를보고 한 후 거래되었습니다.

Trump Meme Coin Dinner Competition이 끝났으며 220 명의 우승자가 추가 정보를 받게됩니다.Trump Meme Coin Dinner Competition이 끝났으며 220 명의 우승자가 추가 정보를 받게됩니다.May 13, 2025 am 11:14 AM

참가자와 수상자는 NFT를받을 것이지만,이 발표는 또한“트럼프의 다음 시대”를 암시했습니다.

NBA 전설조차도 프로 크립토입니다NBA 전설조차도 프로 크립토입니다May 13, 2025 am 11:12 AM

NBA 전설조차도 프로 크립토 인 것 같습니다. X 포스트에서 6 회 챔피언 Scottie Pippen은 다양한 암호 화폐를 언급했습니다.

Eric Trump의 비트 코인 광업 회사 인 American Bitcoin은 Gryphon Digital Mining과 합병하여 공개됩니다.Eric Trump의 비트 코인 광업 회사 인 American Bitcoin은 Gryphon Digital Mining과 합병하여 공개됩니다.May 13, 2025 am 11:10 AM

발표 후, Gryphon의 주가는 285 %에서 2 달러로 급증했으며 전년 대비 거의 400 % 증가했습니다.

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

Video Face Swap

Video Face Swap

완전히 무료인 AI 얼굴 교환 도구를 사용하여 모든 비디오의 얼굴을 쉽게 바꾸세요!

뜨거운 도구

PhpStorm 맥 버전

PhpStorm 맥 버전

최신(2018.2.1) 전문 PHP 통합 개발 도구

DVWA

DVWA

DVWA(Damn Vulnerable Web App)는 매우 취약한 PHP/MySQL 웹 애플리케이션입니다. 주요 목표는 보안 전문가가 법적 환경에서 자신의 기술과 도구를 테스트하고, 웹 개발자가 웹 응용 프로그램 보안 프로세스를 더 잘 이해할 수 있도록 돕고, 교사/학생이 교실 환경 웹 응용 프로그램에서 가르치고 배울 수 있도록 돕는 것입니다. 보안. DVWA의 목표는 다양한 난이도의 간단하고 간단한 인터페이스를 통해 가장 일반적인 웹 취약점 중 일부를 연습하는 것입니다. 이 소프트웨어는

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

SecList

SecList

SecLists는 최고의 보안 테스터의 동반자입니다. 보안 평가 시 자주 사용되는 다양한 유형의 목록을 한 곳에 모아 놓은 것입니다. SecLists는 보안 테스터에게 필요할 수 있는 모든 목록을 편리하게 제공하여 보안 테스트를 더욱 효율적이고 생산적으로 만드는 데 도움이 됩니다. 목록 유형에는 사용자 이름, 비밀번호, URL, 퍼징 페이로드, 민감한 데이터 패턴, 웹 셸 등이 포함됩니다. 테스터는 이 저장소를 새로운 테스트 시스템으로 간단히 가져올 수 있으며 필요한 모든 유형의 목록에 액세스할 수 있습니다.

Dreamweaver Mac版

Dreamweaver Mac版

시각적 웹 개발 도구