Демонстрираха нова VPN атака срещу Palo Alto и SonicWall

Изследователи от доставчика на офанзивни кибернетични решения AmberWolf разкриха подробности за нов метод за атака, който може да бъде използван срещу широко използвани корпоративни VPN клиенти.

VPN мрежите често се използват от организациите за сигурен отдалечен достъп, но изследователите от AmberWolf показаха, че повърхността за атаки, която те въвеждат, не трябва да се пренебрегва.

Те публикуваха и инструмент с отворен код, наречен NachoVPN, който демонстрира атака срещу VPN мрежи на Palo Alto Networks и SonicWall чрез наскоро поправени уязвимости, както и срещу Cisco AnyConnect и Ivanti Connect Secure чрез по-стари недостатъци. Архитектурата на инструмента, базирана на плъгини, позволява на потребителите да добавят поддръжка и за други продукти.

Атаката, която работи както в Windows, така и в macOS, използва връзката на доверие между VPN клиента и сървъра. NachoVPN е проектиран така, че да симулира нелоялен VPN сървър, който може да използва уязвимости в свързващите се с него VPN клиенти.

В случая с продукта на Palo Alto Networks, по-конкретно с GlobalProtect VPN клиента, изследователите показаха как нападателят може да се насочи към механизма за автоматично актуализиране, за да инсталира злонамерен root  сертификат и да постигне отдалечено изпълнение на код и повишаване на привилегиите.

Атакуващият трябва да подмами целевия потребител да се свърже с неговия измамен VPN сървър, което според AmberWolf може да се постигне чрез социално инженерство.

Компанията Palo Alto Networks, която проследява уязвимостта като CVE-2024-5921, я описва като проблем със средна степен на опасност, свързан с недостатъчно валидиране на сертификати в приложението GlobalProtect за Windows, macOS и Linux.

Компанията публикува консултация и обяви пачове за дупката в сигурността на 26 ноември, в същия ден, в който изследователите публикуваха публикации в блоговете си, описващи техните открития.

Palo Alto Networks посочи, че за да се възползва от пробойната, нападателят трябва да има локален неадминистративен достъп до операционната система или да е в същата подмрежа като жертвата.

Този проблем е отстранен с пускането на GlobalProtect 6.2.6 за Windows. Налични са и смекчаващи мерки. Компанията отбеляза, че не знае за злонамерена експлоатация, но посочи, че PoC (т.е. инструментът NachoVPN) е публично достъпен.

В случая с продукта на SonicWall изследователите от AmberWolf откриха, че атаката работи срещу VPN клиента SMA100 NetExtender за Windows.

SonicWall проследява уязвимостта като CVE-2024-29014 и ѝ е определила оценка „висока степен на сериозност“. Производителят пусна пачове в средата на юли и посочи, че защитните стени, работещи със SonicOS, не са засегнати, както и NetExtender Linux клиентът.

Според AmberWolf уязвимостта на SonicWall позволява отдалечено изпълнение на код с привилегии на системата, а експлоатирането ѝ изисква само целевият потребител да посети злонамерен уебсайт и да приеме подкана от браузъра.

По материали от Интернет

Подобни

Уязвимост в ISC BIND позволява дистанционен DoS
25.01.2026
container-ship-6631117_640
Проблем с последната версия на Outlook за iOS
24.01.2026
outlook_icon_closeup_3x_4x
Pwn2Own Automotive 2026 - над $1 млн. награди и 76 zero-day уязвимости
24.01.2026
Pwn2Own
Curl прекратява програмата си за награди поради flood от AI-slop
24.01.2026
pig-3566831_640
Критична уязвимост в SmarterMail
24.01.2026
vulnerable
Pwn2Own Automotive 2026 - Ден 2
23.01.2026
japan_tokyo

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov
Вишинг измами срещу потребители на Revolut
11.12.2025
revolut
ClickFix кампания атакува хотели и туристически компании в България и ЕС
6.01.2026
Blue_screen_of_death-Maurice_Savage-Alamy

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.