您现在的位置是:测试开发营 > 系统运维
420万主机暴露,含VPN和路由器
测试开发营2025-11-26 21:38:24【系统运维】5人已围观
简介Top10VPN在一项研究中指出:“网络主机若接受隧道数据包却不验证发送者身份,就可能被劫持以执行匿名攻击并获得对其网络的访问权限。”该研究是与鲁汶大学(KU Leuven)的教
Top10VPN在一项研究中指出:“网络主机若接受隧道数据包却不验证发送者身份,机暴就可能被劫持以执行匿名攻击并获得对其网络的露含路由访问权限。”该研究是机暴与鲁汶大学(KU Leuven)的教授兼研究员马蒂·范霍夫(Mathy Vanhoef)合作开展的。

研究发现 ,露含路由多达420万台主机易受攻击,机暴其中包括VPN 、露含路由互联网服务提供商(ISP)的机暴家庭路由器 、核心互联网路由器、露含路由移动网络网关以及内容分发网络(CDN)节点 。机暴中国、露含路由法国 、亿华云机暴日本、露含路由美国和巴西是机暴受影响最为严重的国家。
成功利用这些漏洞可能使攻击者滥用易受攻击的露含路由系统充当单向代理 ,并发动拒绝服务(DoS)攻击 。机暴
CERT协调中心(CERT/CC)在一份咨询报告中称:“攻击者可滥用这些安全漏洞创建单向代理并伪造源IPv4/6地址 。易受攻击的系统还可能允许访问组织的私有网络,或者被滥用以发动DDoS攻击。”
这些漏洞产生的根源在于 ,像IP6IP6、云计算GRE6、4in6和6in4等隧道协议主要用于促进两个断开连接的网络之间的数据传输,但在缺乏诸如互联网协议安全(IPsec)这类足够的安全协议时 ,不会对流量进行身份验证和加密 。
缺乏额外的安全防护措施 ,就给攻击者将恶意流量注入隧道打开了方便之门,这是2020年曾被标记过的一个漏洞(CVE - 2020 - 10136)的变体。
这些协议已被分配以下CVE编号:
- CVE - 2024 - 7595(GRE和GRE6)- CVE - 2024 - 7596(通用UDP封装)- CVE - 2025 - 23018(IPv4 - in - IPv6和IPv6 - in - IPv6)- CVE - 2025 - 23019(IPv6 - in - IPv4)西蒙·米利亚诺(Simon Migliano)解释道:“攻击者只需发送一个使用受影响协议之一封装的源码库数据包 ,该数据包包含两个IP头 。外部头包含攻击者的源IP,目标是易受攻击主机的IP;内部头的源IP是易受攻击主机的IP,而非攻击者的IP,目标IP是匿名攻击的目标IP。高防服务器”
所以 ,当易受攻击的主机接收到恶意数据包时 ,会自动剥离外部IP地址头 ,并将内部数据包转发到目的地。由于内部数据包上的源IP地址是易受攻击但被信任的主机的IP地址,所以它能绕过网络过滤器 。
作为防御措施 ,建议使用IPSec或WireGuard来提供身份验证和加密 ,并且只接受来自可信源的香港云服务器隧道数据包。在网络层面,还建议在路由器和中间设备上实施流量过滤、深度包检查(DPI) ,并阻止所有未加密的隧道数据包。
米利亚诺表示:“这些DoS攻击对受害者造成的影响可能包括网络拥塞 、因流量过载消耗资源而导致的服务中断 ,以及网络设备因过载而崩溃 。这也为进一步的攻击创造了机会 ,例如中间人攻击和数据拦截 。”
参考来源 :https://thehackernews.com/2025/01/unsecured-tunneling-protocols-expose-42.html
模板下载很赞哦!(1753)
相关文章
- 网络安全知识:什么是最小特权原则?
- 苹果手机录音通话无声音问题解决方法(解决苹果手机录音通话无声音问题的实用技巧与建议)
- 2025 年网络威胁态势持续恶化,勒索软件激增 179%,凭证窃取暴涨 800%
- 99%的人会中招的运维安全陋习,请规避!
- BlackCat又下“黑手”!医疗保健巨头Henry Schein 35TB数据被窃
- 使用GHO镜像装系统的教程(一键安装系统,快速高效)
- 提高vivo手机Wifi网速的方法(以vivo手机为例,教你提升Wifi连接速度)
- 运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)
- Masscan端口扫描技术探索
- CERT/CC 警告:新型 HTTP/2 漏洞 MadeYouReset 恐致多数服务器遭 DDoS 攻击瘫痪
热门文章
站长推荐

冒充BBVA银行2FA应用程序,Android恶意软件“Revive”的深度伪装

Cloudflare API 服务中断事件分析:React useEffect 漏洞引发级联故障

glibc 漏洞威胁数百万 Linux 系统安全 可导致任意代码执行

Linux PAM 及 udisks 组件曝高危提权漏洞,无需特殊手段即可实现 root 级访问

Aflac引领保险业身份验证变革 通过无密码认证提升客户体验与安全

AI在现代威胁狩猎中的真实作用

360Q5Plus的音质到底如何?(一款旗舰手机的音质表现和用户评价)

Linux PAM 及 udisks 组件曝高危提权漏洞,无需特殊手段即可实现 root 级访问
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 轻松学会使用光盘重装系统的简易教程(从零开始,轻松重装系统的全程指南)
- 红米2怎么合并重复联系人?
- 索尼Z5尊享音质全面解析(探究索尼Z5尊享音质的突破之处)
- OPPO N3云空间为什么只有5G
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)
- 蒙多打野效率如何?(分析蒙多打野的强势表现及优势)
- 飞利浦面条机(轻松制作多种口感面条,让你爱上自制美食)
- 使用最新版U盘装Win7系统教程(轻松安装最新版Win7系统的详细步骤)
- 公牛LED灯泡的优势与特点(节能环保,持久耐用,高亮度可调节的智能照明选择) 香港物理机b2b信息平台亿华云网站建设云服务器源码库企业服务器