Clientless SSL VPN能让雇员通过Web浏览器访问公司服务器,然而,美国计算机应急响应组织(US CERT)的预警指出,Clientless SSL VPN的使用可能会让用户遭受“中间人攻击”(man-in-the-middle attacks)。
这一消息中列出了几十个受影响的SSL VPN品牌,其中包括:Cisco Systems、 Juniper、 3com等等。这一预警中称:Clientless SSL VPN破坏了基本的浏览器安全机制,攻击者能够使用这些设备来绕过身份认证或发起其他一些web攻击。
这种SSL VPN的漏洞是很严重的,因为clientless VPN通常让用户可以访问内部的webmail服务器、内部的文件共享以及远程桌面功能,使攻击者能接触到公司的敏感数据。
为达到攻击SSL VPN漏洞的目的,攻击者会瞄准某一特定域并诱使用户访问恶意的网页,这样以来攻击者就能够不分地域地通过clientless SSL VPN窃取到VPN会话令牌、读取或修改上面的信息。这一方式能让攻击者捕捉到受害者与网页交互数据时的按键记录。
US CERT 说:“事实上,这将致使所有浏览器上统一的原始策略管制失效,因为所有的内容都运行在web VPN域的特权级别。提供基于域的内容管制的一些机制,例如IE安全区以及火狐的NoScript插件,将都有可能被黑客绕过。”
目前还没有针对这一漏洞的补丁。这次的警报敦促管理员部署工作区,并同clientless VPN厂商一同检查产品的具体操作流程。管理员可以对URL改写成受信域的情形进行限制,配置VPN设备让其只接受特定网络域的访问,并关闭URL隐藏功能。
这一漏洞是安全研究员David Warren和Ryan Giobbi在Michael Zalewski的帮助下发现的。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
谷歌Chrome自动登录引发担忧
谷歌Chrome登录方式的悄然变化引发人们对数据收集和用户隐私的担忧,但谷歌声称这种担忧并无根据。 用户最近注 […]
-
Adobe Flash终结者:HTML5
我们都知道,绝大多数网络安全专业人员都希望看到Adobe Flash尽早终结,而最近Adobe的行动表明这个梦想可能会成真……
-
浏览器地址栏欺骗漏洞背后
Web浏览器的地址栏是用户查看其是否在所需网站上的一个关键指标。如果攻击者能够控制它显示的内容,则钓鱼攻击更有可能成功实施。
-
企业如何让员工避免使用Android“替代浏览器”?
在本文中,专家Michael Cobb探讨了替代浏览器的安全风险,以及企业可采用哪些方法来防止BYOD员工使用这些替代浏览器。