
Prévenez la CVE-2025-22457 et autres problèmes de sécurité avec Juniper/Ivanti Secure Connect SSL VPN
Prévenez CVE-2025-22457 et autres problèmes de sécurité avec Juniper/Ivanti Secure Connect SSL VPN
De nombreux problèmes de sécurité autour des appareils SSL VPN récemment. Vous ne pouvez plus vous sentir en sécurité. Et puis il y a CVE-2025-22457 ! Lisez l'histoire derrière : https://labs.watchtowr.com/is-the-sofistication-in-the-room-with-us-x-forwarded-for-and-ivanti-connect-secure-cve-2025-22457/ POST / HTTP/1.1 X-Forwarded-For: 1111111111111111111111111111111... ouvrira la porte à votre appareil !
Voir l'exploit fonctionnel : https://github.com/sfewer-r7/CVE-2025-22457
Comme nous avons un PSA3000 et qu'aucune mise à jour du firmware n'est disponible pour corriger ce problème, il est évident qu'Ivanti veut vous pousser à acheter de nouveaux appareils comme l'ISA6000 pour 10 000 USD+. Je suppose que vous achetez cela et ensuite les prochains problèmes de sécurité se produiront de toute façon.
Mais nous avons trouvé un moyen de sortir de la roue du hamster. Vous devez avoir une passerelle réseau devant l'appareil SSL VPN avec des règles de pare-feu solides. Vous pouvez le faire de manière difficile avec un serveur OpenVPN ou Wireshark supplémentaire. Ou vous pouvez le faire de manière plus douce, plus confortable pour vos visiteurs. Notre approche est facile à mettre en œuvre, facile à utiliser et très efficace car elle empêche tout attaquant de vous détecter ou d'avoir la possibilité de se connecter à l'appareil.
La passerelle est un simple serveur Web écrit en Python (écoute sur le port HTTPS 443 au lieu du SSL VPN) qui présente au visiteur une boîte de saisie de mot de passe. Lorsque le mot de passe correct est saisi, l'adresse IP du visiteur reçoit des entrées de pare-feu FORWARD/PREROUTING et il peut alors immédiatement accéder à l'appareil SSL VPN avec la même URL/port.
Ce n'est qu'une approche possible. Vous pourriez également avoir des combinaisons utilisateur/mot de passe, un pavé numérique, des certificats utilisateur, utiliser 2FA Authelia, etc... Mais au final, vous devez le gérer avec des règles de pare-feu car les appareils SSL VPN n'aiment pas que vous terminiez SSL/TLS ailleurs. De plus, c'est la seule façon de vous cacher complètement des attaquants, ce qui évite tout futur problème de brèche de sécurité lié à CVE.