pulse-secure-vpn-mitm-research
पल्स सिक्योर mitm अनुसंधान
रिलीज़ दिनांक
विक्रेता के साथ संयुक्त रिलीज़ तिथि: 26 अक्टूबर 2020
लेखक
David Kierznowski, @withdk
श्रेय
- Pulse Secure PSIRT टीम से साहिल महाजन, प्रकटीकरण प्रक्रिया में सहायता के लिए।
- एलिसा हरेरा, जस्टिन वैगनर, मिमिर, और रिच वॉरेन उनके लेख "Red Teamer’s Guide to Pulse Secure SSL VPN" के लिए - एलिसा हरेरा (4 सितंबर 2019)।
- SA रेड टीम उनके निरंतर समर्थन और प्रोत्साहन के लिए।
CVE संदर्भ
- CVE-2020-8241 (8.1 High CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H)
- CVE-2020-8239 (5.9 Medium CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N)
नमूना

प्रूफ ऑफ कॉन्सेप्ट जो rogue-pulse-svr.py को उसी नेटवर्क से जुड़े पल्स क्लाइंट से रिवर्स मीटरप्रेटर शेल प्राप्त करते हुए दर्शाता है।
परिचय
Pulse Connect Secure (PCS) एक सामान्यतः उपयोग किया जाने वाला एंटरप्राइज VPN समाधान है। लिखने के समय, PCS 20 मिलियन से अधिक एंडपॉइंट का समर्थन करता है (Pulse Secure, n.d.)। यह शोध विंडोज 10 PCS एंडपॉइंट और PCS गेटवे के बीच स्थापित नेटवर्क संचार चैनल की गोपनीयता और अखंडता की समीक्षा पर केंद्रित था। विशेष रूप से, यह प्रश्न पूछता है, "एक अविश्वसनीय नेटवर्क से जुड़ा एंडपॉइंट कितना सुरक्षित है?" यह शोध डिफ़ॉल्ट और "Always-On" कॉन्फ़िगरेशन पर लागू होता है।
प्रभाव (मध्यम - उच्च)
जब श्रृंखलित किया जाता है, तो पूर्ण SYSTEM विशेषाधिकारों के साथ अविश्वसनीय नेटवर्क से दूरस्थ कोड निष्पादन प्राप्त करना संभव है। वैकल्पिक रूप से, एक आंतरिक खतरा CVE-2020-8241 का उपयोग एक स्टैंड-अलोन भेद्यता के रूप में विशेषाधिकार बढ़ाने के लिए कर सकता है।
संभावना (निम्न - मध्यम)
ये हमले विभिन्न स्थितियों में उपयोग किए जा सकते हैं, हालांकि, वे लक्षित हमलों के लिए सबसे उपयुक्त हैं। इसके आधार पर और नीचे दी गई मान्यताओं के आधार पर, संभावना निम्न-मध्यम है।
संभावित हमले
निम्नलिखित हमलों को एक प्रूफ-ऑफ-कॉन्सेप्ट "rogue-pulse" टूल में सफलतापूर्वक प्रदर्शित किया गया है:
- उपयोगकर्ता क्रेडेंशियल चुराएं। एक रोग सर्वर उपयोगकर्ता को उनके लॉगिन क्रेडेंशियल प्रकट करने के लिए लुभा सकता है।
- माइक्रोसॉफ्ट विंडोज UNC पथ से बाइनरी निष्पादित करें। PCS सर्वर प्रमाणीकरण के बाद एक निष्पादन योग्य लॉन्च करने के विकल्प का समर्थन करता है। इसका दुरुपयोग लॉग ऑन उपयोगकर्ता की अनुमतियों के साथ कोड निष्पादन प्राप्त करने के लिए किया जा सकता है। यह एलिसा हरेरा और टीम एलिसा हरेरा (4 सितंबर 2019) के काम पर आधारित है।
- होस्ट अनुपालन जांच का दुरुपयोग करके पूर्ण दूरस्थ प्रशासक पहुंच। होस्ट अनुपालन जांच SYSTEM के रूप में निष्पादित की जाती है। एक रोग सर्वर इस कार्यक्षमता का दुरुपयोग करके एक दुर्भावनापूर्ण नीति को धकेल सकता है जो रजिस्ट्री तक मनमानी लेखन पहुंच की अनुमति देती है।
- नेटवर्क ट्रैफ़िक को इंटरसेप्ट करें। यह हमलावर को नेटवर्क ट्रैफ़िक को इंटरसेप्ट और संशोधित करने की अनुमति देगा, भले ही "always-on" सक्षम हो। वर्तमान में टूल केवल एंडपॉइंट से नेटवर्क ट्रैफ़िक अनुरोध प्रदर्शित करता है।
PoC एक ऑटो-लॉगिन सुविधा भी लागू करता है। यह क्लाइंट को यह सोचने में धोखा देता है कि उसने पहले प्रमाणीकरण किया है। यह उन मामलों में उपयोगी होगा जहां कोड निष्पादन क्रेडेंशियल संग्रह पर प्राथमिकता है।
मान्यताएँ
- इस शोध का उद्देश्य अविश्वसनीय नेटवर्क के माध्यम से दूरस्थ कोड निष्पादन प्राप्त करना है। इस उद्देश्य को प्राप्त करने के लिए दोनों भेद्यताओं को श्रृंखलित किया गया है। हालांकि, एक आंतरिक खतरा केवल CVE-2020-8241 का उपयोग विशेषाधिकार बढ़ाने के लिए कर सकता है।
- PCS गेटवे "dynamic-trust" सक्षम के साथ डिफ़ॉल्ट कॉन्फ़िगरेशन का उपयोग कर रहा है। ध्यान दें, नीति आमतौर पर प्रमाणीकरण के बाद अपडेट की जाती है और क्लाइंट को धकेल दी जाती है। इसका मतलब है कि गेटवे द्वारा "dynanmic-trust" को अक्षम करने के बाद भी अवसर की एक छोटी खिड़की मौजूद हो सकती है।
- हमलावर HTTPS नेटवर्क ट्रैफ़िक को मैन-इन-द-मिडिल करने की स्थिति में है, जैसे हमलावर ने उपयोगकर्ता के होम नेटवर्क राउटर, रोग वाई-फाई हॉटस्पॉट आदि से समझौता किया है।
- उपयोगकर्ता को प्रमाणपत्र चेतावनी स्वीकार करने की आवश्यकता है। एक दिलचस्प अवलोकन यह है कि Pulse Secure क्लाइंट इस संदेश को तब तक पॉप अप करता रहेगा जब तक उपयोगकर्ता प्रमाणपत्र स्वीकार नहीं करता। इसके अलावा, पॉपअप संदेश विशेष रूप से चिंताजनक नहीं है। अंत में, एक "Secure Client" के रूप में, उपयोगकर्ता के संदेश को अनदेखा करके फिर भी कनेक्ट होने की संभावना अधिक होती है। यह कोई बड़ी बाधा प्रतीत नहीं होती है।
- एंडपॉइंट माइक्रोसॉफ्ट विंडोज ऑपरेटिंग-सिस्टम पर कनेक्ट हो रहा है।
सिफारिशें
समस्या को कम करने और सुधारने में निम्नलिखित सिफारिशों पर विचार किया जाना चाहिए:
- संगठनों को Pulse Secure सुरक्षा सर्वोत्तम प्रथाओं (Pulse Secure, 2 जुलाई 2019) के विरुद्ध अनुपालन करना चाहिए। सुनिश्चित करें कि "Dynamic certificate trust" अक्षम है।
- विक्रेता फिक्स लागू करें (देखें https://kb.pulsesecure.net/articles/Pulse_Security_Advisories/SA44601)।
- PCS सर्वर स्क्रिप्ट निष्पादन "Pulse.exe" की चाइल्ड प्रक्रिया के रूप में निष्पादित होता है। इस प्रकार, "Pulse.exe" बाइनरी की चाइल्ड प्रक्रियाओं की निगरानी करके सुरक्षा उपाय तैनात किए जा सकते हैं।
- संदिग्ध रजिस्ट्री गतिविधि के लिए "PulseSecureService" सेवा की निगरानी करें।
संदर्भ
अस्वीकरण
प्रदान की गई जानकारी केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। लेखक इस जानकारी के आपके उपयोग के लिए कोई जिम्मेदारी नहीं लेता है और लागू कानूनों का उल्लंघन करने के किसी भी प्रयास की कड़ी निंदा करता है। लेखक इस जानकारी को अद्यतन करने का कोई कर्तव्य नहीं लेता है, इसकी पूर्णता, उपयोग या प्रयोज्यता के लिए कोई वारंटी प्रदान नहीं करता है, और इस पर सभी निर्भरता का त्याग करता है। इस जानकारी का आपका उपयोग पूरी तरह से आपकी जिम्मेदारी है।