防范 CVE-2025-22457 及 Juniper/Ivanti Secure Connect SSL VPN 的其他安全问题
最近围绕 SSL VPN 设备出现了许多安全问题。你再也无法感到安全了。然后还有 CVE-2025-22457 ! 阅读其背后的故事:https://labs.watchtowr.com/is-the-sofistication-in-the-room-with-us-x-forwarded-for-and-ivanti-connect-secure-cve-2025-22457/ POST / HTTP/1.1 X-Forwarded-For: 1111111111111111111111111111111... 将为你的设备打开大门!
查看可用漏洞利用:https://github.com/sfewer-r7/CVE-2025-22457
由于我们有 PSA3000,并且没有可用的固件更新来修复此问题,很明显 Ivanti 是想促使你购买新设备,比如售价超过 10,000 美元的 ISA6000。我猜就算你买了,之后还是会出现下一个安全问题。
但我们找到了一种摆脱这一无休止循环的方法。你需要通过可靠的防火墙规则,在 SSL VPN 设备前设置一道网络网关。你可以选择硬核方式,使用额外的 OpenVPN 或 Wireshark 服务器;也可以选择更温和的方式,这对你的访客更友好。我们的方法易于实施、易于使用且非常高效,因为它能让任何攻击者甚至无法探测到你,也无法连接到该设备。
该网关是一个用 Python 编写的简单 Web 服务器(监听 HTTPS 端口 443 而不是 SSL VPN),它会向访客呈现一个密码输入框。当输入正确密码后,访客的 IP 会被加入 FORWARD/PREROUTING 防火墙规则,然后他就可以使用相同的 URL/端口立即访问 SSL VPN 设备。
这只是一个可行的方案。你还可以使用用户/密码组合、PIN 键盘、用户证书,以及 2FA Authelia 等。但归根结底,你需要通过防火墙规则来处理,因为 SSL VPN 设备不喜欢你在其他地方终止 SSL/TLS。而且只有这种方式才能让你完全避开攻击者,从而防止任何未来的 CVE 安全漏洞问题。