
CVE-2025-22457 और Juniper/Ivanti Secure Connect SSL VPN से संबंधित अन्य सुरक्षा समस्याओं को रोकें
CVE-2025-22457 और Juniper/Ivanti Secure Connect SSL VPN के साथ अन्य सुरक्षा समस्याओं को रोकें
हाल ही में SSL VPN उपकरणों के आसपास कई सुरक्षा समस्याएँ हैं। आप अब सुरक्षित महसूस नहीं कर सकते। और फिर CVE-2025-22457 है ! इसके पीछे की कहानी पढ़ें : https://labs.watchtowr.com/is-the-sofistication-in-the-room-with-us-x-forwarded-for-and-ivanti-connect-secure-cve-2025-22457/ POST / HTTP/1.1 X-Forwarded-For: 1111111111111111111111111111111... आपके उपकरण का दरवाज़ा खोल देगा !
काम करता हुआ एक्सप्लॉइट देखें : https://github.com/sfewer-r7/CVE-2025-22457
चूंकि हमारे पास PSA3000 है और इस समस्या को ठीक करने के लिए कोई फर्मवेयर अपडेट उपलब्ध नहीं है, यह स्पष्ट है कि Ivanti आपको 10.000 USD+ के लिए ISA6000 जैसे नए उपकरण खरीदने के लिए धकेलना चाहता है। मुझे लगता है कि आप उसे खरीद लेते हैं और फिर भी अगली सुरक्षा समस्याएँ वैसे भी होंगी।
लेकिन हमने हम्सटर व्हील से बाहर निकलने का एक रास्ता खोज लिया है। आपको ठोस फ़ायरवॉल नियमों द्वारा SSL VPN उपकरण के सामने एक नेटवर्क गेट की आवश्यकता है। आप इसे कठिन तरीके से एक अतिरिक्त OpenVPN या wireshark सर्वर के साथ कर सकते हैं। या आप इसे नरम तरीके से कर सकते हैं जो आपके विज़िटरों के लिए अधिक आरामदायक है। हमारा दृष्टिकोण लागू करने में आसान, उपयोग में आसान और अत्यधिक कुशल है क्योंकि यह किसी भी हमलावर को आपका पता लगाने या उपकरण से कनेक्ट करने की संभावना रखने से भी रोकता है।
गेटवे एक साधारण पायथन में लिखा वेबसर्वर है (SSL VPN के बजाय HTTPS पोर्ट 443 पर सुनता है) जो विज़िटर को पासवर्ड प्रविष्टि बॉक्स दिखाता है। जब सही पासवर्ड दर्ज किया जाता है, तो विज़िटर के IP को FORWARD/PREROUTING फ़ायरवॉल प्रविष्टियाँ मिलती हैं और वह तुरंत उसी URL/पोर्ट के साथ SSL VPN उपकरण तक पहुँच सकता है।
यह केवल एक संभावित दृष्टिकोण है। आपके पास उपयोगकर्ता/पासवर्ड संयोजन, एक पिन पैड, उपयोगकर्ता प्रमाणपत्र, 2FA Authelia का उपयोग, आदि भी हो सकते हैं... लेकिन अंत में आपको इसे फ़ायरवॉल नियमों द्वारा संभालने की आवश्यकता है क्योंकि SSL VPN उपकरण इसे पसंद नहीं करते हैं यदि आप SSL/TLS को कहीं और समाप्त करते हैं। इसके अलावा, केवल इस तरह से आप हमलावरों से पूरी तरह छिप सकते हैं, जो किसी भी भविष्य की CVE सुरक्षा उल्लंघन समस्या को रोकता है।