安全客周刊 2024年09月23日
Versa Networks 在 Versa Director 中暴露了关键 API 漏洞 (CVE-2024-45229)
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Versa Networks的Versa Director产品存在漏洞CVE-2024-45229,CVSS评分6.6,可能暴露用户身份验证令牌,使企业网络面临风险,Versa已发布安全公告并提出应对建议。

🎈Versa Director产品的漏洞CVE-2024-45229,CVSS评分为6.6,此漏洞可能导致敏感的用户身份验证令牌被暴露,使企业网络存在安全风险。该漏洞是由于可将无效参数注入GET请求中引起的,当Versa Director直接连接到互联网时,攻击者可利用此漏洞访问当前登录用户的身份验证令牌,进而访问其他API,进一步破坏系统。

💡此漏洞影响Versa Director的多个版本,尤其是2024年9月9日之前发布的映像,包括22.1.4、22.1.3、22.1.2、21.2.3和21.2.2等版本。Versa已及时发布修补程序,建议受影响用户立即升级到相应的修补版本。

🛡️虽然尚未在实时生产环境中发现此漏洞被利用的事件,但在实验室环境中存在概念验证。Versa Director目前没有为此漏洞提供直接解决方法,但管理员可使用WAF或API网关作为临时措施,阻止对易受攻击的API终端节点的访问,并密切监控和限制相关端点。

❗Versa敦促所有用户升级到软件的补丁版本,以避免潜在的安全风险。商务合作及文章发布可联系anquanke@360.cn安全客。

发布时间 : 2024-09-23 15:47:17

Versa Networks 已就其 Versa Director 产品中发现的漏洞 CVE-2024-45229 发布了安全公告。此漏洞的 CVSS 评分为 6.6,可能会暴露敏感的用户身份验证令牌,从而使企业网络面临风险。

Versa Director 以其编排和管理功能而闻名,通常用于通过 REST API 控制和配置网络服务。虽然某些 API(例如与登录屏幕、横幅和设备注册相关的 API)是有意设计为绕过身份验证的,但已发现一个可能允许攻击者利用这些 API 之一的缺陷。

此特定漏洞是由于能够将无效参数注入 GET 请求中而引起的,当 Versa Director 直接连接到 Internet 时,该请求的目标是 Versa Director。利用此缺陷将使攻击者能够访问当前登录用户的身份验证令牌。然后,可以利用这些令牌来访问端口 9183 上的其他 API,从而进一步破坏系统。

但是,CVE-2024-45229 漏洞不会暴露用户名或密码等用户凭证,这略微限制了其影响。

该漏洞影响了 Versa Director 的多个版本,尤其是 2024 年 9 月 9 日之前发布的映像。Versa 已及时发布修补程序,以缓解受影响版本的问题。以下版本会受到影响:

    22.1.422.1.3 和 22.1.2:2024 年 9 月 9 日之前发布的映像21.2.3 和 21.2.2:同样受到 9 月 9 日截止时间之前的旧图像的影响

Versa 建议立即升级到以下修补版本:

    22.1.422.1.3 和 22.1.2:2024 年 9 月 12 日发布的修补程序21.2.3:修补程序也在同一日期发布

对于 21.2.2 和 22.1.1 等旧版本的用户,Versa 强烈建议分别升级到版本 21.2.3 或 22.1.3

虽然尚未报告在实时生产环境中利用此漏洞的事件,但 Versa Networks 已承认在实验室环境中存在概念验证。此概念验证演示了攻击的可行性,但尚未表明在实际环境中的广泛利用。

遗憾的是,Versa Director 目前没有为此漏洞提供任何直接的解决方法。但是,管理员可以使用 Web 应用程序防火墙 (WAF) 或 API 网关来阻止对易受攻击的 API 终端节点的访问,作为临时措施。应密切监控和限制以下端点:

    /vnms/devicereg/device/*(端口 9182 & 9183)/versa/vnms/devicereg/device/*(端口 443)

最关键的是,Versa 敦促所有用户升级到软件的补丁版本以避免暴露。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Versa Director 漏洞CVE-2024-45229 安全风险 修补程序 网络安全
相关文章