Avalikustatud on teave OpenVPN-i virtuaalsete privaatvõrkude paketis leiduvate haavatavuste (CVE-2024-5594) kohta, mis võib viia juhuslike andmete asendamiseni kolmandate osapoolte käivitatavates failides või pluginates teise poole süsteemis. Haavatavuse põhjustab nullbittide ja ebaõigete sümbolite kontrollimise puudumine juhtsõnumite, nagu PUSH_REPLY, töötlemisel.
Probleem on lahendatud OpenVPN-i väljalasetes 2.5.11 ja 2.6.11, mis on kokku pandud 2024. aasta juunis. Väljalase märkustes on haavatavust tõlgendatud kui vähenenud probleem, mis põhjustab prügidokumendi logisse salvestamise või CPU koormuse suurenemist. Kaks päeva tagasi avaldatud värskenduses on probleem klassifitseeritud kriitiliseks (ohtlikkuse tase 9.1 kümnest).
Rünnaku üksikasju ei ole veel avaldatud. Parandus on vähendatud ebaõigete sümbolite töötlemise lõpetamiseni ja ebaõigete sümbolite kontrollimisele kogu puhvriga, mitte ainult nullbitti eelneva osa juures. Erisümbolite ja nullbitti kontroll on lisatud käskudele "AUTH_FAILED", "PUSH_*", "RESTART", "HALT", "INFO_PRE", "INFO", "CR_RESPONSE", "AUTH_PENDING" ja "EXIT."
Allikas: opennet.ru
