涉及程序: ScreenOS 1.7, 2.6, 2.8, 3.0, 3.1, 4.0 描述: ScreenOS TCP 初始化序列号可预测缺陷允许非法访问TCP应用程序 详细: NetScreen Technologies Inc. 是全球知名的整合式网络安全解决方案提供商,其屡获殊荣的整合式网络安全产品提供了点对点和远程访问的虚拟专用网(VPN)、拒绝服务式攻击(DoS)的防护、网络周边和核心的防火墙和入侵防护(Intrusion Prevention),使企业及服务提供商有效确保自身网络的安全。 ScreenOS 生成TCP初始化序列号的算法存在缺陷:TCP初始化序列号可预测。利用可预测的TCP初始化序列号和IP欺骗,远程攻击者可以未经授权非法访问TCP应用程序或访问基于IP地址访问的服务。 攻击者可以在用TCP连接访问NetScreen设备时进行攻击,也可以在使用匹配策略进行身份验证的TCP连接时进行攻击。另外,在用NetScreen设备执行SYN代理保护主机时,通过SYN-Flood保护的两个主间通信也可能被利用。 对基于IPSec, SSH加密或其它能够探测到数据是否被截获或修改过的保护机制不受此缺陷影响。 受影响版本: ScreenOS 1.7, 2.6, 2.8, 3.0, 3.1, 4.0 受影响版本: ScreenOS 4.0.1 攻击方法: 暂无有效攻击代码 解决方案: 升级到不受影响版本 ScreenOS 4.0.1 : http://www.netscreen.com/support/updates.asp 临时解决方案: * 对防火墙进行配置,只允许使用对通信修改能够探测到的协议(如IPSEC,SSH,SSL等); * 关闭或者调整syn-flood,保护相关参数以降低风险。