首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >WatchGuard警告:Fireware OS VPN关键漏洞正被积极利用

WatchGuard警告:Fireware OS VPN关键漏洞正被积极利用

原创
作者头像
亿人安全
发布2025-12-22 10:07:11
发布2025-12-22 10:07:11
4690
举报

WatchGuard 发布了修复程序,以解决 Fireware OS 中的一个严重安全漏洞,该公司表示该漏洞已在实际攻击中被利用。

该漏洞被追踪为CVE-2025-14733(CVSS 评分:9.3),被描述为影响 iked 进程的越界写入案例,可能允许远程未经身份验证的攻击者执行任意代码。

该公司在周四发布的公告中表示: “当配置了动态网关对等体时,使用 IKEv2 的移动用户 VPN 和使用 IKEv2 的分支机构 VPN 都会受到此漏洞的影响。”

“如果 Firebox 之前配置了使用 IKEv2 的移动用户 VPN 或使用 IKEv2 连接到动态网关对等体的分支机构 VPN,并且这两个配置后来都被删除了,但如果仍然配置了连接到静态网关对等体的分支机构 VPN,则该 Firebox 仍然可能存在安全漏洞。”

该漏洞影响以下版本的 Fireware OS -

  • 2025.1 - 已于 2025.1.4 版本修复
  • 12.x 版本 - 已在 12.11.6 版本中修复
  • 12.5.x(T15 和 T35 型号)- 已在 12.5.15 版本中修复
  • 12.3.1(FIPS认证版本)- 已在12.3.1_Update4 (B728352)中修复
  • 11.x(11.10.2 至 11.12.4_Update1,含 11.10.2)- 已停止维护

WatchGuard承认,他们已观察到有威胁行为者积极尝试在实际环境中利用此漏洞,攻击源自以下IP地址:

有趣的是,本周早些时候,Arctic Wolf 也标记了IP 地址“199.247.7[.]82” ,称其与利用 Fortinet FortiOS、FortiWeb、FortiProxy 和 FortiSwitchManager 中最近披露的两个安全漏洞有关(CVE-2025-59718 和 CVE-2025-59719,CVSS 评分:9.8)。

这家总部位于西雅图的公司还分享了多种入侵指标(IoC),设备所有者可以使用这些指标来确定自己的设备是否已被感染——

  • 当 Firebox 收到包含超过 8 个证书的 IKE2 身份验证有效负载时,会生成一条日志消息,内容为“收到的对等证书链长度超过 8 个。拒绝此证书链”。
  • IKE_AUTH 请求日志消息的 CERT 有效负载大小异常大(大于 2000 字节)
  • 攻击成功后,iked进程会挂起,导致VPN连接中断。
  • 无论攻击成功与否,IKED 进程都会崩溃,并在 Firebox 上生成故障报告。

此次披露发生在一个月多一点之后,此前有报告称 WatchGuard Fireware OS 存在严重漏洞(CVE-2025-9242,CVSS 评分:9.3),该漏洞已被添加到其已知利用漏洞(KEV)目录中。

目前尚不清楚这两起攻击是否有关联。建议用户尽快更新系统以防范威胁。

针对存在易受攻击的分支机构 VPN (BOVPN) 配置的设备,该公司已敦促管理员暂时禁用动态对等 BOVPN,创建包含远程 BOVPN 对等方静态 IP 地址的别名,添加允许从该别名访问的新防火墙策略,并禁用处理 VPN 流量的默认内置策略。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档