
Previna o CVE-2025-22457 e outros problemas de segurança com o Juniper/Ivanti Secure Connect SSL VPN
Previna CVE-2025-22457 e outros problemas de segurança com o Juniper/Ivanti Secure Connect SSL VPN
Muitos problemas de segurança em dispositivos SSL VPN recentemente. Você não pode mais se sentir seguro. E então existe o CVE-2025-22457 ! Leia a história por trás disso: https://labs.watchtowr.com/is-the-sofistication-in-the-room-with-us-x-forwarded-for-and-ivanti-connect-secure-cve-2025-22457/ POST / HTTP/1.1 X-Forwarded-For: 1111111111111111111111111111111... abrirá a porta para o seu appliance!
Veja o exploit funcionando: https://github.com/sfewer-r7/CVE-2025-22457
Como temos o PSA3000 e não há atualização de firmware disponível para corrigir este problema, é óbvio que a Ivanti quer te empurrar para comprar novos dispositivos como o ISA6000 por 10.000 USD+. Acho que você compra isso e então os próximos problemas de segurança acontecerão de qualquer maneira.
Mas encontramos uma maneira de sair da roda de hamster. Você precisa ter um gateway de rede na frente do appliance SSL VPN com regras de firewall sólidas. Você pode fazer isso de forma difícil com um servidor OpenVPN ou Wireshark adicional. Ou você pode fazer de forma suave, que é mais confortável para seus visitantes. Nossa abordagem é fácil de implementar, fácil de usar e altamente eficiente, pois impede qualquer atacante de sequer detectá-lo ou ter possibilidade de conectar-se ao appliance.
O gateway é um servidor web simples escrito em Python (escuta na porta HTTPS 443 em vez de SSL VPN) que apresenta ao visitante uma caixa de entrada de senha. Quando a senha correta é inserida, o IP do visitante recebe entradas de firewall FORWARD/PREROUTING e então ele pode acessar imediatamente o dispositivo SSL VPN com a mesma URL/porta.
Esta é apenas uma abordagem possível. Você também poderia ter combinações de usuário/senha, um teclado numérico, certificados de usuário, usar 2FA Authelia, etc... Mas no final você precisa lidar com isso por regras de firewall porque dispositivos SSL VPN não gostam se você terminar SSL/TLS em outro lugar. Além disso, somente desta forma você pode se esconder completamente dos atacantes, o que previne qualquer futuro problema de brecha de segurança CVE.