
CVE-2025-22457 및 기타 보안 문제를 Juniper/Ivanti Secure Connect SSL VPN에서 방지하세요.
CVE-2025-22457 및 Juniper/Ivanti Secure Connect SSL VPN 관련 기타 보안 문제를 방지합니다
최근 SSL VPN 장치에서 많은 보안 문제가 발생하고 있습니다. 더 이상 안전하다고 느낄 수 없습니다. 그리고 CVE-2025-22457이 등장했습니다! 이에 대한 이야기 읽기 : https://labs.watchtowr.com/is-the-sofistication-in-the-room-with-us-x-forwarded-for-and-ivanti-connect-secure-cve-2025-22457/ POST / HTTP/1.1 X-Forwarded-For: 1111111111111111111111111111111... 당신의 어플라이언스의 문을 열어줍니다!
작동하는 익스플로잇 보기 : https://github.com/sfewer-r7/CVE-2025-22457
PSA3000을 보유하고 있으며 이 문제를 해결할 펌웨어 업데이트가 없으므로 Ivanti가 10,000 USD 이상의 ISA6000과 같은 새 장치를 구매하도록 강요하려는 것은 명백합니다. 아마도 그것을 구매하더라도 다음 보안 문제는 어차피 발생할 것입니다.
그러나 우리는 쳇바퀴에서 벗어날 방법을 찾았습니다. SSL VPN 어플라이언스 앞에 견고한 방화벽 규칙으로 네트워크 게이트를 두어야 합니다. 추가 OpenVPN 또는 Wireshark 서버를 사용하여 어렵게 할 수도 있습니다. 또는 방문자에게 더 편안한 부드러운 방식으로 할 수도 있습니다. 우리의 접근 방식은 구현하기 쉽고, 사용하기 쉬우며, 매우 효율적입니다. 공격자가 당신을 감지하거나 어플라이언스에 연결할 가능성 자체를 차단하기 때문입니다.
게이트웨이는 간단한 파이썬으로 작성된 웹서버(SSL VPN 대신 HTTPS 포트 443에서 수신)로서 방문자에게 비밀번호 입력 상자를 제공합니다. 올바른 비밀번호가 입력되면 방문자의 IP에 FORWARD/PREROUTING 방화벽 항목이 추가되고, 동일한 URL/포트로 SSL VPN 장치에 즉시 액세스할 수 있습니다.
이것은 한 가지 가능한 접근 방식일 뿐입니다. 사용자/비밀번호 조합, 핀 패드, 사용자 인증서, 2FA Authelia 사용 등도 가능합니다... 하지만 결국 방화벽 규칙으로 처리해야 합니다. SSL VPN 장치는 다른 곳에서 SSL/TLS를 종료하는 것을 좋아하지 않기 때문입니다. 또한 이 방법만이 공격자로부터 완전히 숨을 수 있어 향후 CVE 보안 침해 문제를 방지할 수 있습니다.