Vulnérabilité dans OpenVPN, permettant l'injection de données dans des plugins et des gestionnaires externes

Des informations sur la vulnérabilité (CVE-2024-5594) dans le package de création de réseaux privés virtuels OpenVPN ont été révélées, ce qui peut conduire à l'injection de données arbitraires dans des fichiers exécutables ou des plugins tiers sur le système de l'autre côté de la connexion. La vulnérabilité est causée par l'absence de vérification de la présence de zéros et de caractères incorrects lors du traitement des messages de contrôle, tels que PUSH_REPLY.

Le problème a été résolu dans les versions OpenVPN 2.5.11 et 2.6.11, publiées en juin 2024. Dans les notes de version, la vulnérabilité était considérée comme un problème mineur, entraînant l'enregistrement de données corrompues dans le journal ou une augmentation de la charge CPU. Dans la mise à jour publiée il y a quelques jours, le problème a été classé comme critique (niveau de danger 9.1 sur 10).

Les détails d'exploitation ne sont pas encore disponibles. La correction se résume à cesser de traiter les messages contenant des caractères incorrects et à vérifier les caractères incorrects dans l'ensemble du tampon, et non seulement dans la partie avant le zéro. La vérification des caractères spéciaux et des zéros a été ajoutée pour les commandes « AUTH_FAILED », « PUSH_* », « RESTART », « HALT », « INFO_PRE », « INFO », « CR_RESPONSE », « AUTH_PENDING » et « EXIT ».

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster