
Предотвратите CVE-2025-22457 и другие проблемы безопасности в Juniper/Ivanti Secure Connect SSL VPN
Предотвращение CVE-2025-22457 и других проблем безопасности с Juniper/Ivanti Secure Connect SSL VPN
В последнее время вокруг устройств SSL VPN возникает много проблем безопасности. Вы больше не можете чувствовать себя в безопасности. И тут появляется CVE-2025-22457! Прочитайте историю за этим: https://labs.watchtowr.com/is-the-sofistication-in-the-room-with-us-x-forwarded-for-and-ivanti-connect-secure-cve-2025-22457/
POST / HTTP/1.1
X-Forwarded-For: 1111111111111111111111111111111...
откроет дверь к вашему устройству!
Смотрите рабочий эксплойт: https://github.com/sfewer-r7/CVE-2025-22457
Поскольку у нас есть PSA3000 и для исправления этой проблемы нет обновления прошивки, очевидно, что Ivanti хочет подтолкнуть вас к покупке новых устройств, таких как ISA6000, за 10.000 USD+. Полагаю, вы купите его, а потом всё равно появятся следующие проблемы безопасности.
Но мы нашли способ выйти из этого замкнутого круга. Вам нужен сетевой шлюз перед устройством SSL VPN с надёжными правилами файрвола. Можно сделать это жёстким способом — с помощью дополнительного OpenVPN или wireshark-сервера. Или сделать это мягким способом, который более удобен для ваших посетителей. Наш подход прост в реализации, прост в использовании и очень эффективен, поскольку не позволяет злоумышленнику даже обнаружить вас или получить возможность подключиться к устройству.
Шлюз — это простой веб-сервер на Python (слушает HTTPS-порт 443 вместо SSL VPN), который показывает посетителю поле для ввода пароля. Когда введён правильный пароль, в правилах файрвола FORWARD/PREROUTING появляются записи для IP-адреса посетителя, и он может немедленно получить доступ к устройству SSL VPN по тому же URL/порту.
Это лишь один из возможных подходов. Можно также использовать комбинации пользователь/пароль, пинпад, пользовательские сертификаты, 2FA Authelia и т.д... Но в конечном счёте вам нужно обрабатывать это правилами файрвола, потому что устройства SSL VPN не любят, когда SSL/TLS завершается где-то ещё. И только так можно полностью скрыться от злоумышленников, что предотвращает любые будущие проблемы с нарушением безопасности CVE.