深信服 SSL VPN 设备 IPsec 服务漏洞

【严重】深信服 SSL VPN 设备 IPsec 服务漏洞

漏洞描述

深信服SSL VPN是一款企业级的安全远程接入解决方案,旨在让员工等授权用户可以从任何地点安全、便捷地访问公司内部的网络资源和业务系统,ipsec vpn常用于不同网络区域之间的互联。
深信服 SSL VPN 设备 IPsec 服务可能存在鉴权绕过漏洞,攻击者可利用该漏洞造成敏感数据泄露或服务中断等安全风险,SSLVPN服务不受影响,建议联系对应厂商获取漏洞及补丁信息。

MPS编号 MPS-e6fs-pc0j
CVE编号
处置建议 建议修复
发现时间 2025-07-21
利用成本
利用可能性
是否有POC

影响范围

影响组件 受影响的版本 最小修复版本
深信服SSL VPN (-∞, 暂不明确] 暂无

参考链接

https://www.oscs1024.com/hd/MPS-e6fs-pc0j

https://support.sangfor.com.cn/productSoftware/list?product_id=20&category_id=21

排查方式

手动排查

确认设备型号版本:登录SSL VPN管理界面,查看系统信息中的设备型号及固件版本。
检查IPsec服务状态:在服务管理模块确认IPsec服务是否启用。
联系厂商获取补丁:访问深信服支持页面,查询对应型号版本的漏洞补丁或升级包。

一键自动排查全公司此类风险

墨菲安全为您免费提供一键排查全公司开源组件漏洞&投毒风险服务,可一键接入扫描全公司的代码仓库、容器镜像仓库、主机、制品仓库等。

试用地址:https://www.murphysec.com/adv?code=4MDO

提交漏洞情报:https://www.murphysec.com/bounty

处置方式

应急缓解方案

  1. 评估IPsec服务业务必要性,如非当前核心业务所需,立即临时关闭设备IPsec服务模块。
  2. 若IPsec服务为业务必需,通过设备自带防火墙或网络边界防火墙配置访问控制策略,仅允许企业内部可信IP地址段(如办公内网固定IP)访问IPsec服务相关端口(通常为UDP 500、4500等)。
  3. 启用IPsec服务详细日志记录功能,配置日志存储路径及留存时间,每日检查日志中是否存在异常接入记录(如非授权IP发起的协商请求、频繁失败的认证尝试等)。

根本修复方案

  1. 访问深信服官方支持页面(https://support.sangfor.com.cn/productSoftware/list?product_id=20&category_id=21)或联系厂商技术支持,获取该漏洞对应的安全公告、受影响设备型号/版本清单及官方修复补丁。
  2. 根据厂商提供的信息,核查所有SSL VPN设备型号及当前固件版本,确认是否在受影响范围内。
  3. 按照厂商指导步骤,对所有受影响设备进行安全补丁升级,确保升级过程中业务中断最小化(建议在非业务高峰期操作)。
  4. 补丁安装完成后,通过模拟IPsec连接测试验证鉴权机制有效性,确认漏洞修复效果。
  5. 建立设备定期更新机制,每月检查深信服官方安全公告,及时获取并部署后续安全补丁,同步更新设备安全配置至厂商推荐的最佳实践标准。
(0)
上一篇 2025年7月21日 上午1:13
下一篇 2025年7月22日

相关推荐

  • Apache XML Graphics Batik<1.17 存在SSRF漏洞 (CVE-2022-44729)

    漏洞类型 SSRF 发现时间 2023-08-23 漏洞等级 中危 MPS编号 MPS-2022-63578 CVE编号 CVE-2022-44729 漏洞影响广度 极小 漏洞危害 OSCS 描述 Apache XML Graphics Batik 是一个开源的、用于处理可缩放矢量图形(SVG)格式图像的工具库。受影响版本中,由于 SVGAbstractTr…

    2023年8月25日
    0
  • Strapi <4.10.8 敏感信息泄漏漏洞 (CVE-2023-34235) [有POC]

    漏洞类型 未授权敏感信息泄露 发现时间 2023/7/26 漏洞等级 严重 MPS编号 MPS-mxgn-froy CVE编号 CVE-2023-34235 漏洞影响广度 一般 漏洞危害 OSCS 描述 Strapi 是一个开源的 headless 内容管理系统,可将内容的创建与展示进行分离。Strapi 4.10.8之前版本中,由于 Knex 查询允许更改…

    2023年8月11日
    0
  • OpenAPI Generator Online<7.6.0 存在路径遍历漏洞 (CVE-2024-35219)

    漏洞类型 路径遍历 发现时间 2024-05-29 漏洞等级 高危 MPS编号 MPS-k3b4-cqrh CVE编号 CVE-2024-35219 漏洞影响广度 漏洞危害 OSCS 描述 OpenAPI Generator Online 是基于 OpenAPI 规范的代码生成器服务,旨在帮助开发人员生成客户端 SDK、服务器端代码、API 文档等。 受影响…

    漏洞 2024年5月30日
    0
  • NPM组件 querypilot 等窃取主机敏感信息

    【高危】NPM组件 querypilot 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 querypilot 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-2kgq-v17b 处置建议 强烈建议修复 发现时间 2025-07-05 投毒仓库 npm 投毒类型 主机信息收集 利…

    2025年7月6日
    0
  • NPM组件 aiohappyeyeballs 等窃取主机敏感信息

    【高危】NPM组件 aiohappyeyeballs 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 aiohappyeyeballs 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-yn10-lj8a 处置建议 强烈建议修复 发现时间 2025-08-03 投毒仓库 npm 投毒类型 …

    2025年8月3日
    0