跳到主要内容

超危

Versa Concerto SD-WAN身份验证绕过漏洞

2025-05-21 22:04:58 公开 ,2026-01-23 20:35:04 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
  • 远程
  • 公开PoC
CWEs:
CWE-288 (Authentication Bypass Using an Alternate Path or Channel)
CAPEC:
CAPEC-131 (Resource Leak Exposure)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2026-01-23 22:34:03

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:L/SA:N
CVSS v4.0 风险值
9.2

详细信息

漏洞类型
其他
漏洞描述
Versa Concerto SD-WAN是Versa公司的一个易于使用的用户界面,用于配置和监控安全SD-WAN中的Versa OS设备。Versa Concerto SD-WAN 12.1.2至12.2.0版本Traefik反向代理配置不当,导致系统对敏感管理端点的访问控制失效。Versa Concerto使用Traefik作为反向代理来路由请求。漏洞源于对X-Real-Ip HTTP请求头的过度信任或错误处理。在默认配置下,内部的Spring Boot Actuator端点(用于监控和管理应用的状态)被设定为仅允许来自特定“受信”内部IP的访问。攻击者构造包含特定X-Real-Ip头的HTTP请求,伪造其来源IP为内部受信地址。由于Traefik的配置缺陷,它未能剥离或验证来自外部的不信任报头,导致后端服务误认为该请求来自本地或管理网段。成功绕过验证后,攻击者可以访问受限的Actuator端点。这些端点(如 /actuator/heapdump 或 /actuator/httptrace)会泄露大量敏感信息,包括:内存堆快照 (Heap Dumps、追踪日志 (Trace Logs)等。 该漏洞通常与CVE-2025-34027(任意文件写入/RCE)和CVE-2025-34025(容器逃逸)形成漏洞利用链。攻击者可以通过此漏洞获取泄露的凭据,进而在系统中执行更高权限的操作。
修复建议
Versa Networks已发布官方补丁解决此问题。请安装Versa Concerto 12.2.1 GA或更高版本(该版本已于2025年4月16日发布)。于无法立即升级GA版本的用户,Versa在2025年3月已向受影响客户提供了针对性的热修复程序 (Hotfix)。参考链接: https://security-portal.versa-networks.com/
缓解措施
1、配置Web应用防火墙 (WAF) 或边界负载均衡器,强制丢弃所有包含Connection: X-Real-Ip或自定义X-Real-Ip报头的入站外部请求。在反向代理层面直接屏蔽任何包含分号 (;) 的URL路径,以防止某些情况下的路径解析绕过。明确阻断外部对/portalapi/*/actuator/**路径的访问。 2、如果Concerto允许关闭Actuator,直接在application.yml里management.endpoints.web.exposure.include=health,info白名单化。开启Spring Security basic-auth,即使绕过Traefik也需账号密码。 3、对所有返回application/x-java-heap-dump或大于50 MB的响应进行告警。将/actuator/**访问日志单独输出并接入SIEM,发现非运维 IP立即封禁。

参考链接