pulse-secure-vpn-mitm-research
بحث Pulse Secure mitm
تاريخ الإصدار
تاريخ إصدار مشترك مع البائع: 26 أكتوبر 2020
المؤلف
David Kierznowski, @withdk
شكر وتقدير
- Sahil Mahajan من فريق Pulse Secure PSIRT لدعمه طوال عملية الإفصاح.
- Alyssa Herrera وJustin Wagner وMimir وRich Warren لكتابتهم: "Red Teamer’s Guide to Pulse Secure SSL VPN" - Alyssa Herrera (4 سبتمبر 2019).
- فريق SA Red لفريقهم لدعمهم المستمر وتشجيعهم.
مراجع CVE
- CVE-2020-8241 (8.1 عالية CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
- CVE-2020-8239 (5.9 متوسطة CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N)
نموذج

إثبات مفهوم يوضح حصول rogue-pulse-svr.py على قشرة meterpreter عكسية من عميل Pulse متصل بنفس الشبكة.
مقدمة
Pulse Connect Secure (PCS) هو حل VPN مؤسسي شائع الاستخدام. وقت كتابة هذا التقرير، يدعم PCS أكثر من 20 مليون نقطة نهاية (Pulse Secure، بدون تاريخ). ركز هذا البحث على مراجعة سرية وسلامة قناة الاتصال الشبكية المنشأة بين نقطة نهاية PCS تعمل بنظام Windows 10 وبوابة PCS. وعلى وجه الخصوص، يطرح السؤال: "ما مدى أمان نقطة النهاية عند الاتصال بشبكة غير موثوقة؟". ينطبق هذا البحث على الإعدادات الافتراضية وإعدادات "Always-On".
التأثير (متوسط - مرتفع)
عند دمجها، يصبح من الممكن الحصول على تنفيذ برمجي عن بُعد من شبكة غير موثوقة بصلاحيات SYSTEM كاملة. بدلاً من ذلك، يمكن لتهديد داخلي استخدام CVE-2020-8241 كثغرة مستقلة لتصعيد الصلاحيات.
الاحتمالية (منخفضة - متوسطة)
يمكن استخدام هذه الهجمات في مجموعة متنوعة من المواقف، ومع ذلك فهي الأنسب للهجمات الموجّهة. بناءً على ذلك والافتراضات أدناه، فإن الاحتمالية تتراوح بين منخفضة ومتوسطة.
الهجمات المحتملة
تم إثبات نجاح الهجمات التالية في أداة "rogue-pulse" التجريبية:
- سرقة بيانات اعتماد المستخدم. يمكن لخادم مارق خداع المستخدم للكشف عن بيانات تسجيل الدخول الخاصة به.
- تنفيذ ملف ثنائي من مسار UNC في Microsoft Windows. يدعم خادم PCS خيار تشغيل ملف تنفيذي بعد المصادقة. يمكن إساءة استخدام ذلك للحصول على تنفيذ برمجي بصلاحيات المستخدم المسجّل دخوله. وهذا يبني على عمل Alyssa Herrera وفريق Alyssa Herrera (4 سبتمبر 2019).
- وصول إداري عن بُعد كامل عبر إساءة استخدام فحوصات توافق المضيف. يتم تنفيذ فحوصات توافق المضيف بصلاحيات SYSTEM. يمكن لخادم مارق إساءة استخدام هذه الوظيفة لدفع سياسة خبيثة تسمح بكتابة تعسفية إلى السجل.
- اعتراض حركة مرور الشبكة. سيسمح ذلك للمهاجم باعتراض حركة المرور وتعديلها حتى عند تفعيل "always-on". تعرض الأداة حالياً طلبات حركة مرور الشبكة من نقطة النهاية فقط.
تنفذ الأداة التجريبية أيضاً ميزة تسجيل دخول تلقائي. وهذا يخدع العميل ليعتقد أنه قد صادق مسبقاً. سيكون ذلك مفيداً في الحالات التي تكون فيها الأولوية لتنفيذ البرمجيات على جمع بيانات الاعتماد.
الافتراضات
- يهدف هذا البحث إلى الحصول على تنفيذ برمجي عن بُعد عبر شبكة غير موثوقة. ويتم دمج الثغرتين معاً لتحقيق هذا الهدف. ومع ذلك، يمكن لتهديد داخلي ببساطة استخدام CVE-2020-8241 بمفردها لتصعيد الصلاحيات.
- تستخدم بوابة PCS الإعداد الافتراضي مع تفعيل "dynamic-trust". لاحظ أنه عادةً ما يتم تحديث السياسة ودفعها إلى العميل بعد المصادقة. وهذا يعني أنه قد تظل هناك نافذة صغيرة من الفرصة حتى بعد أن تقوم البوابة بتعطيل "dynanmic-trust".
- يكون المهاجم في وضع يسمح له بتنفيذ هجوم رجل في المنتصف على حركة مرور HTTPS، على سبيل المثال، إذا كان المهاجم قد اخترق جهاز توجيه الشبكة المنزلية للمستخدم، أو نقاط اتصال Wi-Fi مارقة، وما إلى ذلك.
- يُطلب من المستخدم قبول تحذير الشهادة. إحدى الملاحظات المثيرة للاهتمام هي أن عميل Pulse Secure سيواصل عرض هذه الرسالة المنبثقة حتى يقبل المستخدم الشهادة. بالإضافة إلى ذلك، فإن الرسالة المنبثقة ليست مثيرة للقلق بشكل خاص. وأخيراً، باعتباره "عميلًا آمنًا"، فمن المرجح أن يتجاهل المستخدم الرسالة ويتصل على أي حال. لا يبدو أن هذا يشكل عقبة كبيرة.
- تتصل نقطة النهاية من نظام تشغيل Microsoft Windows.
التوصيات
عند التخفيف من المشكلة ومعالجتها، ينبغي مراعاة التوصيات التالية:
- يجب على المؤسسات إجراء تقييم للامتثال لأفضل ممارسات الأمان لدى Pulse Secure (Pulse Secure، 2 يوليو 2019). التأكد من تعطيل "Dynamic certificate trust".
- تطبيق إصلاحات البائع (انظر https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44601).
- يتم تنفيذ البرامج النصية لخادم PCS كعملية فرعية من "Pulse.exe". وبالتالي، يمكن نشر ضوابط وقائية عبر مراقبة العمليات الفرعية للملف الثنائي "Pulse.exe".
- راقب خدمة "PulseSecureService" بحثاً عن أي نشاط مشبوه في السجل.
المراجع
إخلاء المسؤولية
المعلومات المقدمة لأغراض تعليمية وبحثية فقط. لا يتحمل المؤلف أي مسؤولية عن استخدامك لهذه المعلومات ويدين بشدة أي محاولة لانتهاك القوانين المعمول بها. لا يلتزم المؤلف بأي واجب لتحديث هذه المعلومات، ولا يقدم أي ضمانات بشأن اكتمالها أو استخدامها أو قابليتها للتطبيق، وينفي أي اعتماد عليها. استخدامك لهذه المعلومات هو مسؤوليتك وحدك.