搜索
首页web3.0Versa Director 缺陷导致 API 被利用,影响 SD-WAN 客户
Versa Director 缺陷导致 API 被利用,影响 SD-WAN 客户Sep 25, 2024 am 09:13 AM
Token TheftVersa Director API Attacks

Versa Director 中的漏洞绝非小事,因为该平台管理 Versa SD-WAN 软件的网络配置

Versa Director 缺陷导致 API 被利用,影响 SD-WAN 客户

网络安全和基础设施安全部门已披露 Versa Networks Versa Director 中的一个漏洞,互联网服务提供商 (ISP) 和托管服务提供商 (MSP) 使用该漏洞来管理 Versa SD-WAN 软件的网络配置机构(CISA)。该漏洞编号为 CVE-2024-45229,严重程度为 6.6,影响该软件的五个版本。

建议使用易受攻击版本的组织立即采取行动,通过升级到较新的版本来保护其网络。该通报是在上个月出现一个高严重性漏洞 CVE-2024-39717 后发布的,该漏洞用于在供应链攻击中攻击下游客户。

Cyble 的 ODIN 扫描仪当前显示 73 个暴露在互联网上的 Versa Director 实例,但尚不清楚其中有多少包含最新漏洞。

Versa Director 缺陷导致 API 被利用

Versa Director 的 REST API 旨在通过统一的界面促进自动化和简化操作,使 IT 团队能够更有效地配置和监控其网络系统。然而,Cyble 威胁情报研究人员在博客文章中解释说,这些 API 的实现中存在缺陷,导致输入验证不正确。

相关 API 的设计默认不需要身份验证,任何有网络连接的人都可以访问它们。攻击者可以通过向直接连接到互联网的 Versa Director 实例发送特制的 GET 请求来利用此漏洞。

“对于直接连接到互联网的 Versa 控制器,攻击者可能通过向 GET 请求中注入无效参数来利用此漏洞,”Cyble 说。 “这可能会暴露当前登录用户的身份验证令牌,然后可以使用该令牌访问端口 9183 上的其他 API。”

虽然漏洞本身不会泄露用户凭据,但“令牌暴露的影响可能会导致更广泛的安全漏洞。”

“这些令牌的暴露可以让攻击者访问其他 API,”Cyble 说。 “此类未经授权的访问可能会导致更广泛的安全漏洞,从而可能影响敏感数据和操作完整性。”

Versa 建议使用 Web 应用程序防火墙 (WAF) 或 API 网关,通过阻止访问易受攻击的 API 的 URL(端口 9182 上的 /vnms/devicereg/device/* 和9183 和端口 443 上的 /versa/vnms/devicereg/device/*)。

受影响的 Versa Director 版本

该漏洞影响 Versa Director 的多个版本,特别是 2024 年 9 月 9 日之前发布的版本。其中包括版本 22.1.4、22.1.3 和 22.1.2,以及 22.1.1、21.2 的所有版本。 3、21.2.2.

9月12日及之后发布的版本包含该漏洞的热修复。

该缺陷主要源于 API,根据设计,这些 API 不需要身份验证。其中包括用于登录、显示横幅和注册设备的界面。

骑行推荐

Cyble 研究人员建议采用以下缓解措施和最佳实践来保护 Versa Director 实例:

以上是Versa Director 缺陷导致 API 被利用,影响 SD-WAN 客户的详细内容。更多信息请关注PHP中文网其他相关文章!

声明
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
Qubetics($ TICS):革命性的AI加密Qubetics($ TICS):革命性的AI加密Mar 23, 2025 am 10:08 AM

加密货币一直是技术的最前沿符合大胆的野心的领域,并且将来只会变得更加令人兴奋。随着人工智能的影响力不断增长,有少数数字资产

比特币历史价格表 2015-2025比特币近十年价格走势图一览比特币历史价格表 2015-2025比特币近十年价格走势图一览Mar 12, 2025 pm 06:54 PM

本文详细回顾了2015年至2025年比特币的十年价格走势,数据显示比特币价格波动剧烈,经历了从200美元到超过10万美元的巨大变化。期间,比特币价格受多种因素影响,包括区块奖励减半、市场情绪、监管政策以及全球宏观经济形势等。文章逐年分析了比特币价格的涨跌,并对关键年份的价格变化进行了重点解读,为投资者了解比特币价格历史,预测未来走势提供参考。 关键词:比特币价格,比特币走势,比特币十年,数字货币,加密货币

比特币[BTC]在2月的最后一周失去了92,000美元的支持水平后处于下降趋势比特币[BTC]在2月的最后一周失去了92,000美元的支持水平后处于下降趋势Mar 16, 2025 am 10:10 AM

诸如OVER之类的技术指标表明,销售压力已占主导地位,这意味着可能会有更多的损失。

十大免费虚拟币交易所排名 虚拟币APP交易平台最新排行前十名十大免费虚拟币交易所排名 虚拟币APP交易平台最新排行前十名Mar 11, 2025 am 10:18 AM

十大免费虚拟币交易所排名依次为:1. OKX;2. Binance;3. Gate.io;4. Huobi Global;5. Kraken;6. Coinbase;7. KuCoin;8. Crypto.com;9. MEXC Global;10. Bitfinex。这些平台各有优势。

以太坊历史价格走势图 2015-2024年以太坊k线图十年走势一览以太坊历史价格走势图 2015-2024年以太坊k线图十年走势一览Mar 12, 2025 pm 06:57 PM

本文详细回顾了以太坊自2015年上市以来的价格走势,从最初的0.31美元一路波动,经历了2017年的暴涨至近1400美元,以及2018年、2022年的市场暴跌,再到2021年创下4891.70美元的历史新高,以及2023年的回升和稳定。文章数据涵盖了以太坊价格在各个年份的显着变化,并对2024-2025年的价格走势进行了预测,为投资者提供以太坊价格的全面历史参考和未来展望。 了解以太坊价格波动历史,把握投资机遇!

十大数字货币app平台排行榜 虚拟货币交易所2025最新排名十大数字货币app平台排行榜 虚拟货币交易所2025最新排名Mar 13, 2025 pm 06:45 PM

十大数字货币app平台排行榜:1. OKX,2. Binance,3. Gate.io,4. Kraken,5. Coinbase,6. Huobi,7. KuCoin,8. Crypto.com,9. Bitfinex,10. Gemini;这些平台根据交易量、安全性和用户体验等因素进行排名,选择时需考虑平台的安全性、流动性、交易费用、币种选择、用户界面和客户支持。

网络罪犯能够窃取价值15亿美元的加密货币网络罪犯能够窃取价值15亿美元的加密货币Mar 16, 2025 am 11:12 AM

从那时起,提供商一直在调查这种情况的发生方式,以及(希望)将来不会再次发生这种情况。

BTFD硬币:打破记录的预售BTFD硬币:打破记录的预售Mar 14, 2025 pm 03:15 PM

有没有想过哪种模因硬币可以将您的小型投资变成改变生活的收益?随着模因硬币市场在2025年升温,投资者正在探索新的机会,希望在价格飞涨之前抓住下一个大浪潮。

热AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover

AI Clothes Remover

用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool

Undress AI Tool

免费脱衣服图片

Clothoff.io

Clothoff.io

AI脱衣机

AI Hentai Generator

AI Hentai Generator

免费生成ai无尽的。

热门文章

R.E.P.O.能量晶体解释及其做什么(黄色晶体)
3 周前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳图形设置
3 周前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您听不到任何人,如何修复音频
3 周前By尊渡假赌尊渡假赌尊渡假赌

热工具

适用于 Eclipse 的 SAP NetWeaver 服务器适配器

适用于 Eclipse 的 SAP NetWeaver 服务器适配器

将Eclipse与SAP NetWeaver应用服务器集成。

mPDF

mPDF

mPDF是一个PHP库,可以从UTF-8编码的HTML生成PDF文件。原作者Ian Back编写mPDF以从他的网站上“即时”输出PDF文件,并处理不同的语言。与原始脚本如HTML2FPDF相比,它的速度较慢,并且在使用Unicode字体时生成的文件较大,但支持CSS样式等,并进行了大量增强。支持几乎所有语言,包括RTL(阿拉伯语和希伯来语)和CJK(中日韩)。支持嵌套的块级元素(如P、DIV),

记事本++7.3.1

记事本++7.3.1

好用且免费的代码编辑器

SublimeText3 Mac版

SublimeText3 Mac版

神级代码编辑软件(SublimeText3)

安全考试浏览器

安全考试浏览器

Safe Exam Browser是一个安全的浏览器环境,用于安全地进行在线考试。该软件将任何计算机变成一个安全的工作站。它控制对任何实用工具的访问,并防止学生使用未经授权的资源。