
Prevenga CVE-2025-22457 y otros problemas de seguridad con Juniper/Ivanti Secure Connect SSL VPN
Previene CVE-2025-22457 y otros problemas de seguridad con Juniper/Ivanti Secure Connect SSL VPN
Muchos problemas de seguridad en torno a los dispositivos SSL VPN recientemente. Ya no puedes sentirte seguro. Y luego está CVE-2025-22457 ! Lee la historia detrás de esto : https://labs.watchtowr.com/is-the-sofistication-in-the-room-with-us-x-forwarded-for-and-ivanti-connect-secure-cve-2025-22457/ POST / HTTP/1.1 X-Forwarded-For: 1111111111111111111111111111111... abrirá la puerta a su dispositivo !
Vea el exploit en funcionamiento : https://github.com/sfewer-r7/CVE-2025-22457
Como tenemos PSA3000 y no hay actualización de firmware disponible para solucionar este problema, es obvio que Ivanti quiere empujarte a comprar nuevos dispositivos como ISA6000 por 10.000 USD+. Supongo que compras eso y luego los próximos problemas de seguridad ocurrirán de todas formas.
Pero encontramos una manera de salir de la rueda de hámster. Necesitas tener una puerta de red frente al dispositivo SSL VPN con reglas de firewall sólidas. Puedes hacerlo de la manera difícil con un servidor OpenVPN o Wireshark adicional. O puedes hacerlo de una manera suave que sea más cómoda para tus visitantes. Nuestro enfoque es fácil de implementar, fácil de usar y altamente eficiente porque evita que cualquier atacante siquiera te detecte o tenga posibilidad de conectarse al dispositivo.
La puerta de enlace es un servidor web simple escrito en Python (escucha en el puerto HTTPS 443 en lugar de SSL VPN) que presenta al visitante una caja de entrada de contraseña. Cuando se ingresa la contraseña correcta, la IP del visitante recibe entradas de firewall FORWARD/PREROUTING y luego puede acceder inmediatamente al dispositivo SSL VPN con la misma URL/puerto.
Este es solo un posible enfoque. También podrías tener combinaciones de usuario/contraseña, un teclado numérico, certificados de usuario, usar 2FA Authelia, etc... Pero al final necesitas manejarlo con reglas de firewall porque los dispositivos SSL VPN no les gusta si terminas SSL/TLS en otro lugar. Además, solo de esta manera puedes ocultarte completamente de los atacantes, lo que evita cualquier problema futuro de brecha de seguridad CVE.