cari
Rumahweb3.0Versa Director Flaw Membawa kepada Eksploitasi API, Menjejaskan Pelanggan SD-WAN

Kerentanan dalam Pengarah Versa bukanlah perkara kecil, kerana platform menguruskan konfigurasi rangkaian untuk perisian SD-WAN Versa

Versa Director Flaw Membawa kepada Eksploitasi API, Menjejaskan Pelanggan SD-WAN

Kerentanan dalam Pengarah Versa Networks, yang digunakan oleh penyedia perkhidmatan internet (ISP) dan penyedia perkhidmatan terurus (MSP) untuk mengurus konfigurasi rangkaian untuk perisian SD-WAN Versa, telah didedahkan oleh Cybersecurity dan Infrastructure Security Agensi (CISA). Kerentanan, yang dijejaki sebagai CVE-2024-45229, dinilai 6.6 dalam keterukan dan menjejaskan lima versi perisian.

Organisasi yang menggunakan versi yang terdedah dinasihatkan supaya mengambil tindakan segera untuk melindungi rangkaian mereka dengan menaik taraf kepada versi yang lebih baharu. Nasihat itu berikutan kerentanan berketerukan tinggi bulan lepas, CVE-2024-39717, yang digunakan untuk menyerang pelanggan hiliran dalam serangan rantaian bekalan.

Pengimbas ODIN Cyble pada masa ini menunjukkan 73 contoh Versa Director yang terdedah kepada internet, walaupun tidak jelas bilangannya yang mengandungi kerentanan terkini.

Kepincangan Pengarah Sebaliknya Membawa kepada Eksploitasi API

Versa Director’s REST API direka untuk memudahkan automasi dan menyelaraskan operasi melalui antara muka bersatu, membolehkan pasukan IT mengkonfigurasi dan memantau sistem rangkaian mereka dengan lebih cekap. Walau bagaimanapun, kecacatan dalam pelaksanaan API ini membolehkan pengesahan input yang tidak betul, penyelidik perisikan ancaman Cyble menjelaskan dalam catatan blog.

API yang dimaksudkan direka bentuk untuk tidak memerlukan pengesahan secara lalai, menjadikannya boleh diakses oleh sesiapa sahaja yang mempunyai sambungan rangkaian. Penyerang boleh mengeksploitasi kelemahan ini dengan menghantar permintaan GET yang dibuat khas kepada contoh Versa Director yang disambungkan terus ke Internet.

“Bagi Pengarah Versa yang disambungkan terus ke Internet, penyerang berkemungkinan mengeksploitasi kelemahan ini dengan menyuntik hujah yang tidak sah ke dalam permintaan GET,” kata Cyble. “Ini boleh mendedahkan token pengesahan pengguna yang sedang log masuk, yang kemudiannya boleh digunakan untuk mengakses API tambahan pada port 9183.”

Walaupun eksploitasi itu sendiri tidak mendedahkan kelayakan pengguna, "implikasi pendedahan token boleh membawa kepada pelanggaran keselamatan yang lebih meluas."

“Pendedahan token ini boleh membenarkan penyerang mengakses API tambahan,” kata Cyble. “Akses tanpa kebenaran sedemikian boleh memudahkan pelanggaran keselamatan yang lebih meluas, yang berpotensi menjejaskan data sensitif dan integriti operasi.”

Versa mencadangkan bahawa tembok api aplikasi web (WAF) atau get laluan API boleh digunakan untuk melindungi kejadian Pengarah Versa yang terdedah kepada internet dengan menyekat akses kepada URL API yang terdedah (/vnms/devicereg/device/* pada port 9182 dan 9183 dan /versa/vnms/devicereg/device/* pada port 443).

Versi Pengarah Versa Terjejas

Kerentanan mempengaruhi berbilang versi Pengarah Versa, khususnya versi yang dikeluarkan sebelum 9 September 2024. Ini termasuk versi 22.1.4, 22.1.3 dan 22.1.2, serta semua versi 22.1.1, 21.2. 3 dan 21.2.2.

Versi yang dikeluarkan pada 12 September dan kemudiannya mengandungi pembetulan hangat untuk kerentanan.

Kecacatan terutamanya berpunca daripada API yang, mengikut reka bentuk, tidak memerlukan pengesahan. Ini termasuk antara muka untuk log masuk, memaparkan sepanduk dan mendaftarkan peranti.

Syor Cyble

Penyelidik Cyble mengesyorkan mitigasi dan amalan terbaik berikut untuk melindungi contoh Versa Director:

Atas ialah kandungan terperinci Versa Director Flaw Membawa kepada Eksploitasi API, Menjejaskan Pelanggan SD-WAN. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Kenyataan
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn
PI Node Teaching: Apakah nod pi? Bagaimana cara memasang dan menyediakan nod pi?PI Node Teaching: Apakah nod pi? Bagaimana cara memasang dan menyediakan nod pi?Mar 05, 2025 pm 05:57 PM

Penjelasan dan Panduan Pemasangan Terperinci untuk Pinetwork Nodes Artikel ini akan memperkenalkan ekosistem pinetwork secara terperinci - nod pi, peranan utama dalam ekosistem pinetwork, dan menyediakan langkah -langkah lengkap untuk pemasangan dan konfigurasi. Selepas pelancaran Rangkaian Ujian Blockchain Pinetwork, nod PI telah menjadi bahagian penting dari banyak perintis yang aktif mengambil bahagian dalam ujian, bersiap sedia untuk pelepasan rangkaian utama yang akan datang. Jika anda tidak tahu kerja pinet, sila rujuk apa itu picoin? Berapakah harga untuk penyenaraian? Penggunaan PI, perlombongan dan analisis keselamatan. Apa itu Pinetwork? Projek Pinetwork bermula pada tahun 2019 dan memiliki syiling pi cryptocurrency eksklusifnya. Projek ini bertujuan untuk mewujudkan satu yang semua orang boleh mengambil bahagian

Platform aplikasi mata wang digital maya 10 teratas di dunia, sepuluh platform perdagangan mata wang maya teratas pada tahun 2025Platform aplikasi mata wang digital maya 10 teratas di dunia, sepuluh platform perdagangan mata wang maya teratas pada tahun 2025Mar 05, 2025 pm 08:00 PM

Dengan pembangunan industri mata wang maya, platform perdagangan mata wang digital maya di seluruh dunia menjadi semakin kuat. Artikel ini memberi tumpuan kepada platform aplikasi mata wang digital sepuluh maya di dunia pada tahun 2025, termasuk Binance, OKX, Gate.io, Kraken, Gemini, FTX, Bybit, Kucoin, Huobi dan Coinbase. Platform ini dikenali untuk ciri -ciri canggih mereka, pelbagai pasangan transaksi, yuran yang rendah dan prestasi yang stabil, menyediakan pengguna dengan pelbagai pilihan perdagangan mata wang maya.

Pelbagai penerbit ETF bersaing untuk memohon Solana ETF! Tetapi mengapa BlackRock masih tidak hadir?Pelbagai penerbit ETF bersaing untuk memohon Solana ETF! Tetapi mengapa BlackRock masih tidak hadir?Mar 03, 2025 pm 06:33 PM

Banyak penerbit ETF berebut untuk memohon SolanaeTf, tetapi BlackRock masih menahan diri? Artikel ini akan mentafsirkan fenomena ini. Permohonan SolanaEtf Boom Suruhanjaya Sekuriti dan Bursa (SEC) telah menerima permohonan SolanaEtf yang dikemukakan oleh beberapa institusi, termasuk Bitwise, 21Shares, Vaneck, Canarycapital dan Grayscale. Bloomberg meramalkan bahawa kebarangkalian Solana Spot ETF diluluskan pada akhir tahun ini adalah setinggi 70%, yang berkait rapat dengan sikap mesra pentadbiran Trump terhadap kriptografi. Penubuhan "Franklin Solanatrust" Franklin juga membayangkan permohonan potensinya untuk Solanaetf. Walau bagaimanapun, Sol

Bitcoin [BTC] berada di aliran menurun selepas kehilangan tahap sokongan $ 92,000 pada minggu terakhir FebruariBitcoin [BTC] berada di aliran menurun selepas kehilangan tahap sokongan $ 92,000 pada minggu terakhir FebruariMar 16, 2025 am 10:10 AM

Petunjuk teknikal seperti OBV menunjukkan bahawa tekanan jualan telah dominan, yang bermaksud lebih banyak kerugian mungkin akan berlaku.

Memahami situasi semasa dan masa depan MEV dalam satu artikelMemahami situasi semasa dan masa depan MEV dalam satu artikelMar 04, 2025 pm 05:06 PM

Strategi SUI Blockchain (nilai maksimum boleh diekstrak) dan masa depan Outlook MEV telah menjadi isu teras dalam bidang blockchain, yang berkaitan dengan peluang penyortiran dan arbitraj transaksi. SUI komited untuk membimbing pembangunan MEV melalui Cadangan Penambahbaikan SUI (SIP) dan mekanisme lain, memastikan ketelusan, keselamatan transaksi, kesihatan rangkaian, dan ganjaran peserta. Sebagai tambahan kepada mekanisme yang sedia ada, lebih banyak mekanisme dirancang untuk diperkenalkan untuk memastikan prinsip -prinsip terasnya dapat membimbing evolusi MEV secara berkesan. Prinsip reka bentuk dan pertimbangan setiap transaksi Sui mengandungi peluang keuntungan yang berpotensi. Ekosistem MEV Sui terdiri daripada mekanisme berikut: mekanisme penyerahan transaksi MeV MEV Peluang Pelepasan Mekanisme MEV

QUBETICS ($ tics): Revolusi AI CryptoQUBETICS ($ tics): Revolusi AI CryptoMar 23, 2025 am 10:08 AM

Cryptocurrency sentiasa menjadi alam di mana canggih teknologi memenuhi cita -cita berani, dan ia hanya menjadi lebih menarik pada masa akan datang. Oleh kerana kecerdasan buatan terus berkembang, terdapat segelintir aset digital yang

Ramalan Harga PI: Berapa tinggi duit syiling PI boleh meningkat?Ramalan Harga PI: Berapa tinggi duit syiling PI boleh meningkat?Mar 03, 2025 pm 07:27 PM

Sejak pelancaran rangkaian bebas Pinetwork (PI), ia terus menarik perhatian komuniti cryptocurrency. Berbeza dengan prestasi baru -baru ini kriptografi arus perdana seperti Bitcoin (BTC), Ethereum (ETH) dan Solana (SOL), harga PI telah meningkat terhadap trend. PI Cryptocurrency: Penyenaraian Binance boleh menjadi pemangkin untuk harga lonjakan harga (PI) harga momentum ke atas PI kuat kini berharga $ 1.6750, jauh lebih tinggi daripada rendah sebelumnya $ 0.6020. Aktiviti perdagangan dan minat pelabur terus berkembang, dan trend harga masa depan PI telah menjadi tumpuan perhatian pasaran. Prestasi Pasaran PI: Tahap Rebound dan Rintangan Utama Pi Mainnet Bermula Pada Permulaan

Top 10 Pertukaran Mata Wang Maya Percuma Percuma Sepuluh Platform Perdagangan Mata Wang Mata Wang Terbaik Sepuluh MayaTop 10 Pertukaran Mata Wang Maya Percuma Percuma Sepuluh Platform Perdagangan Mata Wang Mata Wang Terbaik Sepuluh MayaMar 11, 2025 am 10:18 AM

Sepuluh mata wang maya percuma disenaraikan: 1. Platform ini masing -masing mempunyai kelebihan sendiri.

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

AI Hentai Generator

AI Hentai Generator

Menjana ai hentai secara percuma.

Alat panas

VSCode Windows 64-bit Muat Turun

VSCode Windows 64-bit Muat Turun

Editor IDE percuma dan berkuasa yang dilancarkan oleh Microsoft

SublimeText3 Linux versi baharu

SublimeText3 Linux versi baharu

SublimeText3 Linux versi terkini

Notepad++7.3.1

Notepad++7.3.1

Editor kod yang mudah digunakan dan percuma

EditPlus versi Cina retak

EditPlus versi Cina retak

Saiz kecil, penyerlahan sintaks, tidak menyokong fungsi gesaan kod

Hantar Studio 13.0.1

Hantar Studio 13.0.1

Persekitaran pembangunan bersepadu PHP yang berkuasa