OpenVPN haavatavus, mis vĂ”imaldab andmete sĂŒstimist pistikprogrammidesse ja kolmandate osapoolte töötlejatesse

On avatud teave haavatavuse (CVE-2024-5594) kohta OpenVPN-i virtuaalsete privaatvĂ”rkude paketis, mis vĂ”ib vĂ”imaldada juhuslike andmete sĂŒstimist kolmandate osapoolte kĂ€ivitatavatesse failidesse vĂ”i pistikprogrammidesse sĂŒsteemis teises otsas. Haavatavus tuleneb nullbittide ja vale mĂ€rkide puudulikust kontrollimisest juhtivate sĂ”numite, nagu PUSH_REPLY, töötlemisel.

Probleem on lahendatud versioonides OpenVPN 2.5.11 ja 2.6.11, mis on vĂ€lja antud juunis 2024. VĂ€ljalaske mĂ€rkustes oli haavatavus tĂ€histatud kui vĂ€ike probleem, mis pĂ”hjustab prĂŒgiandmete kirjutamist logisse vĂ”i suurendab CPU koormust. MĂ”ni pĂ€ev tagasi avaldatud uuenduses on probleem nĂŒĂŒd klassifitseeritud kriitiliseks (ohtlikkuse tase 9.1 kĂŒmnest).

RĂŒnnakute ĂŒksikasju ei ole praegu avaldatud. Parandus piirdub vale mĂ€rkide töötlemise lĂ”petamisega ja vale mĂ€rkide kontrollimisega kogu puhvris, mitte ainult nullbitti eelnevas osas. Spetsiaalsete mĂ€rkide ja nullbitti kontrollimine on lisatud kĂ€skudele „AUTH_FAILED”, „PUSH_*”, „RESTART”, „HALT”, „INFO_PRE”, „INFO”, „CR_RESPONSE”, „AUTH_PENDING” ja „EXIT”.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster