-->

هام جداً الأمن السيبراني يحذر من ثغرات أمنية في تطبيقات VPN تسمح بكشف هويتك

هام جداً الأمن السيبراني يحذر من ثغرات أمنية في تطبيقات VPN تسمح بكشف هويتك ... تتعرض العديد من تطبيقات الشبكات الخاصة الافتراضية VPN للمؤسسات إلى الأخطاء الأمنية التي قد تسمح للمهاجمين بالاختراق المستخدمين لشبكات VPN عن بعد إلى الشبكة الداخلية للشركة ، وفقًا للتحذير الصادر عن قسم الأمن السيبراني في Homeland Security ، تم إصدار تنبيه يوم الجمعة من قبل وكالة الأمن السيبراني والبنية التحتية الحكومية عقب الكشف العلني الصادر عن CERT / CC ، مركز الكشف عن الثغرات في جامعة كارنيجي ميلون.

هام جداً الأمن السيبراني يحذر من ثغرات أمنية في تطبيقات VPN تسمح بكشف هويتك
هام جداً الأمن السيبراني يحذر من ثغرات أمنية في تطبيقات VPN تسمح بكشف هويتك

تطبيقات VPN التي صممها أربعة شركات عملاقة - Cisco و Palo Alto Networks و Pulse Secure و F5 Networks - تخزن بشكل غير صحيح الرموز المميزة للمصادقة وملفات تعريف ارتباط الجلسة على كمبيوتر المستخدم. هذه ليست تطبيقات VPN للمستهلكين التقليديين المستخدمة لحماية خصوصيتك ، ولكن تطبيقات VPN للمؤسسات التي يتم طرحها عادةً بواسطة موظفي تكنولوجيا المعلومات في الشركة للسماح للعاملين عن بُعد بالوصول إلى الموارد على شبكة الشركة.

تقوم التطبيقات بإنشاء الرموز المميزة من كلمة مرور المستخدم ويتم تخزينها على أجهزة الكمبيوتر الخاصة بهم للحفاظ على تسجيل دخول المستخدم دون الحاجة إلى إعادة إدخال كلمة المرور الخاصة به في كل مرة. ولكن في حالة السرقة ، يمكن أن تسمح هذه الرموز بالوصول إلى حساب المستخدم دون الحاجة إلى كلمة المرور الخاصة بهم ، ولكن من خلال الوصول إلى كمبيوتر المستخدم - كما هو الحال من خلال البرامج الضارة - يمكن للمهاجم سرقة تلك الرموز واستخدامها للوصول إلى شبكة الشركة بنفس مستوى وصول المستخدم. يتضمن تطبيقات الشركة وأنظمتها وبياناتها.

حتى الآن ، أكدت Palo Alto Networks فقط أن تطبيق GlobalProtect كان عرضة للخطر. أصدرت الشركة تصحيحًا لكل من عملاء Windows و Mac ، لم تقم Cisco أو Pulse Secure بتصحيح تطبيقاتها. يقال إن F5 Networks تعرف عن التخزين منذ عام 2013 على الأقل ، ولكنها نصحت المستخدمين بتطبيق مصادقة ثنائية بدلاً من إصدار تصحيح ، حذرت CERT من أن المئات من التطبيقات الأخرى قد تتأثر - لكن يلزم إجراء المزيد من الاختبارات.

Disqus Comments