Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ivantiunlocker — 防止 Juniper/Ivanti Secure Connect SSL VPN 中的 CVE-2025-22457 及其他安全问题 | Kitploit
工具/GitHubGitHub/vinylrider/ivantiunlocker
漏洞分析IDS/IPS规避Web安全网络安全身份验证
GitHubvinylrider/ivantiunlocker

ivantiunlocker

防止 Juniper/Ivanti Secure Connect SSL VPN 中的 CVE-2025-22457 及其他安全问题

查看仓库
2711年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ivantiunlocker

防范 CVE-2025-22457 及 Juniper/Ivanti Secure Connect SSL VPN 的其他安全问题

最近围绕 SSL VPN 设备出现了许多安全问题。你再也无法感到安全了。然后还有 CVE-2025-22457 ! 阅读其背后的故事:https://labs.watchtowr.com/is-the-sofistication-in-the-room-with-us-x-forwarded-for-and-ivanti-connect-secure-cve-2025-22457/ POST / HTTP/1.1 X-Forwarded-For: 1111111111111111111111111111111... 将为你的设备打开大门!

查看可用漏洞利用:https://github.com/sfewer-r7/CVE-2025-22457

由于我们有 PSA3000,并且没有可用的固件更新来修复此问题,很明显 Ivanti 是想促使你购买新设备,比如售价超过 10,000 美元的 ISA6000。我猜就算你买了,之后还是会出现下一个安全问题。

但我们找到了一种摆脱这一无休止循环的方法。你需要通过可靠的防火墙规则,在 SSL VPN 设备前设置一道网络网关。你可以选择硬核方式,使用额外的 OpenVPN 或 Wireshark 服务器;也可以选择更温和的方式,这对你的访客更友好。我们的方法易于实施、易于使用且非常高效,因为它能让任何攻击者甚至无法探测到你,也无法连接到该设备。

该网关是一个用 Python 编写的简单 Web 服务器(监听 HTTPS 端口 443 而不是 SSL VPN),它会向访客呈现一个密码输入框。当输入正确密码后,访客的 IP 会被加入 FORWARD/PREROUTING 防火墙规则,然后他就可以使用相同的 URL/端口立即访问 SSL VPN 设备。

这只是一个可行的方案。你还可以使用用户/密码组合、PIN 键盘、用户证书,以及 2FA Authelia 等。但归根结底,你需要通过防火墙规则来处理,因为 SSL VPN 设备不喜欢你在其他地方终止 SSL/TLS。而且只有这种方式才能让你完全避开攻击者,从而防止任何未来的 CVE 安全漏洞问题。

下载工具