
Ivanti Connect Around आक्रमण श्रृंखला के लिए शमन सत्यापन उपयोगिता। कई जाँचें चलाता है। CVE-2023-46805, CVE-2024-21887।
Connect Around हमला श्रृंखला, जिसमें CVE-2023-46805 और CVE-2024-21887 शामिल हैं, Ivanti Connect Secure और Policy Secure उपकरणों के लिए एक महत्वपूर्ण खतरा पैदा करती है। यह हमला श्रृंखला कमजोर सिस्टम पर अनधिकृत पहुंच और कमांड निष्पादन को सक्षम बनाती है। CVE-2023-46805 हमलावरों को प्रमाणीकरण नियंत्रणों को बायपास करने की अनुमति देता है, जबकि CVE-2024-21887, एक कमांड इंजेक्शन भेद्यता है, जिसका पहले के साथ संयोजन करने पर प्रमाणीकरण की आवश्यकता के बिना शोषण किया जा सकता है। भेद्यताओं का यह जोड़ा Ivanti उत्पादों का उपयोग करने वाले संगठनों से तत्काल ध्यान देने की मांग करता है, और उन्हें Ivanti Community Forum में विस्तृत रूप से बताए गए उपलब्ध शमन उपायों को लागू करने के लिए प्रेरित करता है।
संगठनों की शमन स्थिति को मान्य करने की आवश्यकता के जवाब में, Ivanti Connect Around भेद्यता जांचकर्ता विकसित किया गया है। यह स्क्रिप्ट Connect Around हमला श्रृंखला से जुड़ी भेद्यताओं के लिए Ivanti Connect Secure और Policy Secure उपकरणों का आकलन करने के लिए डिज़ाइन की गई है। यह इन भेद्यताओं की उपस्थिति को सत्यापित करने के लिए जाँच करती है और परिणामों को CSV प्रारूप में आउटपुट करती है। एक व्यापक और विश्वसनीय मूल्यांकन प्रदान करने के लिए कई शमन सत्यापन पद्धतियों का उपयोग किया जाता है।
नोट: यह स्क्रिप्ट CVE-2024-21888 या CVE-2024-21893 को मान्य नहीं करती है।
स्क्रिप्ट Ivanti Connect Secure सिस्टम की सुरक्षा स्थिति का आकलन करने के लिए विभिन्न जाँचें करती है। प्रत्येक जाँच सूचना सुरक्षा समुदाय के भीतर अनुसंधान से अनुकूलित विशिष्ट पद्धतियों पर आधारित है।
/api/v1/configuration/users/user-roles/user-role/rest-userrole1/web/web-bookmarks/bookmark एंडपॉइंट का अनुरोध करता है।: /api/v1/system/system-information` URI तक पहुँचने का प्रयास करता है।/admin/options/ URI तक पहुँचने का प्रयास करता है।प्रत्येक जाँच संभावित भेद्यताओं में अंतर्दृष्टि प्रदान करती है। "असुरक्षित" एक पुष्टि की गई भेद्यता को इंगित करता है, जबकि "शमित" या "असुरक्षित नहीं" यह दर्शाता है कि सिस्टम परीक्षण की जा रही विशिष्ट भेद्यता के विरुद्ध सुरक्षित प्रतीत होता है।
स्क्रिप्ट प्रत्येक जाँच को विशिष्ट स्थिति प्रकारों के साथ वर्गीकृत करती है, जो स्कैन किए गए होस्ट की सुरक्षा स्थिति में अंतर्दृष्टि प्रदान करते हैं। यहाँ प्रत्येक स्थिति प्रकार का विवरण दिया गया है:
शमित: इंगित करता है कि सिस्टम में जाँच की गई भेद्यताओं के विरुद्ध शमन उपाय मौजूद हैं। यह स्थिति तब लौटाई जाती है जब एक सुरक्षित और पैच किए गए सिस्टम के विशिष्ट प्रतिक्रियाओं का पता लगाया जाता है।
असुरक्षित: यह स्थिति बताती है कि सिस्टम स्क्रिप्ट द्वारा की गई विशिष्ट जाँचों के प्रति असुरक्षित है। यह तब लौटाया जाता है जब सिस्टम ज्ञात पैटर्न या प्रतिक्रियाएँ प्रदर्शित करता है जो भेद्यता का संकेत देते हैं।
HTTP त्रुटि: तब लौटाया जाता है जब स्क्रिप्ट को लक्ष्य सिस्टम से मानक HTTP त्रुटि प्रतिक्रियाओं (403 Forbidden के अलावा) का सामना करना पड़ता है। यह आमतौर पर वेब सर्वर या अनुरोध में किसी समस्या का संकेत देता है।
नेटवर्क समस्या: इस स्थिति का उपयोग तब किया जाता है जब स्क्रिप्ट को नेटवर्क-संबंधी समस्याओं का सामना करना पड़ता है, जैसे कि होस्ट तक पहुँचने में असमर्थता। यह पिछली स्थितियों जैसे "होस्ट अप्राप्य" और "नेटवर्क त्रुटि" को जोड़ता है।
समय समाप्ति त्रुटि: इंगित करता है कि लक्ष्य का अनुरोध समय से बाहर हो गया, जो संभावित नेटवर्क या कॉन्फ़िगरेशन समस्याओं का सुझाव देता है जिन्होंने स्क्रिप्ट को अपनी जाँच पूरी करने से रोका।
कनेक्शन त्रुटि: "समय समाप्ति त्रुटि" के समान, इस स्थिति का उपयोग तब किया जाता है जब होस्ट से कनेक्शन स्थापित करने में समस्याएँ होती हैं, जो नेटवर्क समस्याओं, गलत होस्टनाम आदि के कारण हो सकती हैं।
Ivanti उपस्थिति अनिर्णायक: पहले "प्रमाणीकरण आवश्यक" के रूप में जाना जाता था, यह स्थिति तब लौटाई जाती है जब स्क्रिप्ट की जाँचें भेद्यता या शमन का निर्णायक प्रमाण नहीं देती हैं। यह सुझाव देता है कि सिस्टम की सुरक्षा स्थिति निर्धारित करने के लिए आगे मैन्युअल जाँच की आवश्यकता है।
असुरक्षित (बाईपास का पता चला): बाईपास भेद्यता जाँच के लिए विशिष्ट, यह स्थिति इंगित करती है कि सिस्टम स्क्रिप्ट की पद्धति में वर्णित प्रमाणीकरण बाईपास तकनीक के लिए असुरक्षित है।
प्रत्येक स्थिति जाँची गई भेद्यताओं के संबंध में सिस्टम की सुरक्षा स्थिति का एक स्नैपशॉट प्रदान करती है। उपयोगकर्ताओं को इन स्थितियों को प्रारंभिक संकेतक मानना चाहिए और जहाँ आवश्यक हो, सिस्टम की वास्तविक सुरक्षा स्थिति की पुष्टि करने के लिए आगे मैन्युअल जाँच करनी चाहिए।
requests मॉड्यूलurllib3 मॉड्यूलcolorama मॉड्यूलस्क्रिप्ट चलाने के लिए, निम्नलिखित कमांड का उपयोग करें:
python ivanti_scan.py -i [input_file]
वैकल्पिक रूप से, अतिरिक्त तर्कों के साथ चलाएँ:
python ivanti_scan.py -i [input_file] -o [output_file] -t [number_of_threads] -p [port1 port2 ...] --color
परीक्षण के लिए लक्ष्य निर्दिष्ट करने के लिए इनमें से किसी एक विकल्प का उपयोग करें।
-i या --input: लक्ष्यों की सूची वाली इनपुट फ़ाइल का पथ।-u या --url: परीक्षण करने के लिए एकल URL स्ट्रिंग।-o या --output: वैकल्पिक। आउटपुट CSV फ़ाइल का नाम। डिफ़ॉल्ट [current_date_time]_results.csv है।-t या --threads: वैकल्पिक। समवर्ती निष्पादन के लिए उपयोग किए जाने वाले थ्रेड्स की संख्या। डिफ़ॉल्ट 20 है।-p या --ports: वैकल्पिक। जाँच करने के लिए पोर्ट निर्दिष्ट करें (उदा., 80 443)। डिफ़ॉल्ट रूप से पोर्ट 80 और 443 की जाँच करता है।-a या --user-agent: वैकल्पिक। यूज़र एजेंट स्ट्रिंग निर्दिष्ट करें। डिफ़ॉल्ट: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/120.0.0.0 Safari/537.3-c या --color: वैकल्पिक। यदि colorama स्थापित है तो रंग-कोडित आउटपुट सक्षम करें।योगदान का स्वागत है! यदि आप योगदान देना चाहते हैं, तो यहाँ कुछ तरीके दिए गए हैं जिनसे आप मदद कर सकते हैं:
main से अपनी ब्रांच बनाएँ।इस परियोजना में योगदान देने पर विचार करने के लिए धन्यवाद।
यह टूल उन व्यक्तियों और संगठनों के लिए डिज़ाइन किया गया है जो अपने स्वयं के वातावरण में भेद्यताओं के शमन को मान्य करना चाहते हैं। इसका उद्देश्य विशेष रूप से Ivanti Connect Secure उपकरणों पर उपयोग करना है जहाँ सुरक्षा परीक्षण के लिए स्पष्ट अनुमति दी गई है।
इस टूल का उपयोग करके, आप इन शर्तों को स्वीकार और सहमत होते हैं।
यह परियोजना नैतिक उपयोग खंड के साथ MIT लाइसेंस के अंतर्गत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।
यह परियोजना साइबर सुरक्षा के क्षेत्र में कई प्रतिष्ठित समूहों और व्यक्तियों द्वारा विकसित अनुसंधान और पद्धतियों का लाभ उठाती है। हम निम्नलिखित के प्रति आभार व्यक्त करते हैं:
WatchTowr Labs: Ivanti Connect Secure भेद्यताओं पर उनके गहन अनुसंधान के लिए। उनका कार्य वेब एक्सेस जाँच पद्धति के विकास में सहायक रहा है।
Rapid7 के Stephen Fewer: Metasploit Module पर उनके कार्य ने मूल्यवान अंतर्दृष्टि प्रदान की।
AttackerKB पर Rapid7: प्रमाणीकरण बाईपास तकनीकों पर उनके अनुसंधान ने इस स्क्रिप्ट को बहुत सूचित किया।
Assetnote: शमन आवेदन के निर्धारण में सहायता के लिए /admin/options/ को एक विश्वसनीय परीक्षण विधि के रूप में मान्यता देना।
इन समूहों और व्यक्तियों को साइबर सुरक्षा के क्षेत्र में उनके योगदान के लिए एक विशेष धन्यवाद, जिसने इस टूल के विकास में बहुत सहायता की है।
Chris Farrell एक भेद्यता शोधकर्ता हैं जो गहन विश्लेषण और व्यापक समाधानों के माध्यम से साइबर सुरक्षा को बढ़ाने के लिए प्रतिबद्ध हैं।
अनुभव में भेद्यता प्रबंधन, vCISO, वरिष्ठ पैठ परीक्षक, घटना प्रतिक्रिया प्रमुख, ISSO शामिल हैं।