{"id":53634,"date":"2019-12-06T00:00:00","date_gmt":"2019-12-05T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/uyazvimost-pozvolyayushhaya-vklinivatsya-v-tcp-soedineniya-osushhestvlyaemye-cherez-vpn-tunneli"},"modified":"2020-02-18T14:01:34","modified_gmt":"2020-02-18T11:01:34","slug":"uyazvimost-pozvolyayushhaya-vklinivatsya-v-tcp-soedineniya-osushhestvlyaemye-cherez-vpn-tunneli","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-pozvolyayushhaya-vklinivatsya-v-tcp-soedineniya-osushhestvlyaemye-cherez-vpn-tunneli","title":{"rendered":"Vulnerabilit\u00e9 permettant d'intervenir dans les connexions TCP \u00e9tablies via des tunnels VPN","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.openwall.com\/lists\/oss-security\/2019\/12\/05\/1\">Opublikowano<\/a><\/noindex> metoda ataku (CVE-2019-14899), kt\u00f3ra pozwala na podmienianie, modyfikowanie lub wstawianie pakiet\u00f3w w po\u0142\u0105czeniach TCP przesy\u0142anych przez tuneli VPN. Problem dotyczy system\u00f3w Linux, FreeBSD, OpenBSD, Android, macOS, iOS oraz innych system\u00f3w podobnych do Unix. Linux wspiera mechanizm rp_filter (odwr\u00f3cone filtrowanie \u015bcie\u017cek) dla IPv4, kt\u00f3rego w\u0142\u0105czenie w trybie \u201eStrict\u201d neutralizuje ten problem. <\/p>\n<p>Metoda pozwala na podmienianie pakiet\u00f3w na poziomie po\u0142\u0105cze\u0144 TCP, kt\u00f3re przechodz\u0105 wewn\u0105trz zaszyfrowanego tunelu, ale nie pozwala na ingerencj\u0119 w po\u0142\u0105czenia korzystaj\u0105ce z dodatkowych warstw szyfrowania (np. TLS, HTTPS, SSH). Stosowane w VPN algorytmy szyfrowania nie maj\u0105 znaczenia, poniewa\u017c fa\u0142szywe pakiety pochodz\u0105 z zewn\u0119trznego interfejsu, a s\u0105 przetwarzane przez j\u0105dro jako pakiety z interfejsu VPN. Najbardziej prawdopodobnym celem ataku jest ingerencja w niezaszyfrowane po\u0142\u0105czenia HTTP, ale <noindex><a rel=\"nofollow\" href=\"https:\/\/www.openwall.com\/lists\/oss-security\/2019\/12\/05\/3\">nie wyklucza si\u0119<\/a><\/noindex> i wykorzystanie ataku do manipulacji odpowiedziami DNS. <\/p>\n<p>Udana podmiana pakiet\u00f3w zosta\u0142a zademonstrowana dla tuneli tworzonych za pomoc\u0105 OpenVPN, WireGuard i IKEv2\/IPSec. Tor nie jest podatny na ten problem, poniewa\u017c wykorzystuje SOCKS do przesy\u0142ania ruchu i powi\u0105zanie z interfejsem loopback. Dla IPv4 atak jest mo\u017cliwy w przypadku prze\u0142\u0105czenia rp_filter w tryb \u201eLoose\u201d (sysctl net.ipv4.conf.all.rp_filter = 2). Pocz\u0105tkowo w wi\u0119kszo\u015bci system\u00f3w stosowano tryb \u201eStrict\u201d, ale od  <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=49836\">systemd 240<\/a><\/noindex>, wydanego w grudniu zesz\u0142ego roku, domy\u015blny tryb pracy zosta\u0142 zmieniony na \u201eLoose\u201d, a ta zmiana odzwierciedli\u0142a si\u0119 w ustawieniach domy\u015blnych wielu dystrybucji Linux.<\/p>\n<p>Mechanizm rp_filter <noindex><a rel=\"nofollow\" href=\"https:\/\/www.theurbanpenguin.com\/rp_filter-and-lpic-3-linux-security\/\">jest stosowane<\/a><\/noindex> do dodatkowej weryfikacji \u015bcie\u017cek przechodzenia pakiet\u00f3w w celu zapobiegania fa\u0142szowaniu adresu \u017ar\u00f3d\u0142a. Gdy jest ustawiony na warto\u015b\u0107 0, weryfikacja adresu \u017ar\u00f3d\u0142owego nie jest przeprowadzana, a ka\u017cdy pakiet mo\u017ce by\u0107 bez ogranicze\u0144 przekierowywany mi\u0119dzy interfejsami sieciowymi. Tryb 1 \u201eStrict\u201d w\u0142\u0105cza weryfikacj\u0119 ka\u017cdego przychodz\u0105cego z zewn\u0105trz pakietu na zgodno\u015b\u0107 z tabel\u0105 routingu. Je\u015bli interfejs sieciowy, przez kt\u00f3ry otrzymano pakiet, nie jest powi\u0105zany z optymaln\u0105 tras\u0105 dostarczenia odpowiedzi, pakiet jest odrzucany. Tryb 2 \u201eLoose\u201d \u0142agodzi weryfikacj\u0119, aby dopu\u015bci\u0107 dzia\u0142anie przy u\u017cyciu r\u00f3wnowa\u017cnik\u00f3w obci\u0105\u017cenia lub asymetrycznego routingu, w kt\u00f3rym<br \/>\ntrasa odpowiedzi mo\u017ce przebiega\u0107 nie przez ten interfejs sieciowy, przez kt\u00f3ry dotar\u0142 przychodz\u0105cy pakiet.<\/p>\n<p>W trybie &#171;Loose&#187; przychodz\u0105cy pakiet jest sprawdzany pod k\u0105tem zgodno\u015bci z tabel\u0105 routingu, ale uznawany jest za dozwolony, je\u015bli adres \u017ar\u00f3d\u0142owy jest osi\u0105galny przez jakikolwiek dost\u0119pny interfejs sieciowy. Proponowany atak opiera si\u0119 na tym, \u017ce atakuj\u0105cy mo\u017ce wys\u0142a\u0107 pakiet z podmienionym adresem \u017ar\u00f3d\u0142owym, zgodnym z interfejsem VPN, i mimo \u017ce pakiet ten trafi do systemu przez zewn\u0119trzny interfejs sieciowy, a nie przez VPN, w trybie rp_filter &#171;Loose&#187; taki pakiet nie zostanie odrzucony. <\/p>\n<p>Aby przeprowadzi\u0107 atak, przest\u0119pca musi kontrolowa\u0107 bram\u0119, przez kt\u00f3r\u0105 u\u017cytkownik wychodzi do sieci (na przyk\u0142ad poprzez organizacj\u0119 MITM, podczas gdy ofiara \u0142\u0105czy si\u0119 z kontrolowanym przez atakuj\u0105cego punktem dost\u0119pu bezprzewodowego lub przez <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=50214\">w\u0142amuj\u0105c si\u0119 do routera<\/a><\/noindex>). Kontroluj\u0105c bram\u0119, przez kt\u00f3r\u0105 u\u017cytkownik jest po\u0142\u0105czony z sieci\u0105, atakuj\u0105cy mo\u017ce wysy\u0142a\u0107 fa\u0142szywe pakiety, kt\u00f3re b\u0119d\u0105 postrzegane w kontek\u015bcie interfejsu sieciowego VPN, ale odpowiedzi b\u0119d\u0105 kierowane przez tunel.<\/p>\n<p>Poprzez generowanie strumienia fa\u0142szywych pakiet\u00f3w, w kt\u00f3rych podstawiany jest adres IP interfejsu VPN, przeprowadza si\u0119 pr\u00f3by wp\u0142ywu na nawi\u0105zane po\u0142\u0105czenie przez klienta, jednak wp\u0142yw tych pakiet\u00f3w mo\u017cna obserwowa\u0107 tylko poprzez pasywn\u0105 analiz\u0119 zaszyfrowanego strumienia ruchu zwi\u0105zanego z dzia\u0142aniem tunelu. Aby przeprowadzi\u0107 atak, nale\u017cy pozna\u0107 przypisany przez serwer VPN adres IP interfejsu sieciowego tunelu oraz ustali\u0107, \u017ce w danym momencie przez tunel aktywne jest po\u0142\u0105czenie z okre\u015blonym hostem. <\/p>\n<p>Aby okre\u015bli\u0107 adres IP wirtualnego interfejsu sieciowego VPN, wysy\u0142a si\u0119 do systemu ofiary pakiety SYN-ACK, kolejno przeszukuj\u0105c ca\u0142y zakres wirtualnych adres\u00f3w (w pierwszej kolejno\u015bci sprawdzane s\u0105 adresy u\u017cywane domy\u015blnie w VPN, na przyk\u0142ad w OpenVPN u\u017cywany jest podsie\u0107 10.8.0.0\/24). O istnieniu adresu mo\u017cna wnioskowa\u0107 na podstawie otrzymania odpowiedzi z flag\u0105 RST.<\/p>\n<p>W podobny spos\u00f3b okre\u015blana jest obecno\u015b\u0107 po\u0142\u0105czenia z danym serwisem oraz numer portu po stronie klienta \u2014 przeszukuj\u0105c numery port\u00f3w, wysy\u0142any jest pakiet SYN, w kt\u00f3rym jako adres \u017ar\u00f3d\u0142owy podstawiony jest adres IP serwisu, a jako adres docelowy wirtualny adres IP VPN. Port serwera mo\u017cna przewidzie\u0107 (80 dla HTTP), natomiast numer portu po stronie klienta mo\u017cna obliczy\u0107 przeszukuj\u0105c, analizuj\u0105c zmiany intensywno\u015bci odpowiedzi ACK dla r\u00f3\u017cnych numer\u00f3w przy braku pakietu z flag\u0105 RST.<\/p>\n<p>Na tym etapie atakuj\u0105cy zna wszystkie cztery elementy po\u0142\u0105czenia (adresy\/porty IP \u017ar\u00f3d\u0142a i adres\/port IP docelowego), ale aby wygenerowa\u0107 fa\u0142szywy pakiet, kt\u00f3ry zostanie odebrany przez system ofiary, atakuj\u0105cy musi okre\u015bli\u0107 numery sekwencji i potwierdzenia (seq i ack) po\u0142\u0105czenia TCP. Aby okre\u015bli\u0107 te parametry, atakuj\u0105cy nieprzerwanie wysy\u0142a fa\u0142szywe pakiety RST, przeszukuj\u0105c r\u00f3\u017cne numery sekwencji, a\u017c zarejestruje odpowiedni pakiet ACK, kt\u00f3rego przyj\u015bcie wskazuje, \u017ce numer mie\u015bci si\u0119 w oknie TCP. <\/p>\n<p>Nast\u0119pnie atakuj\u0105cy potwierdza prawid\u0142owo\u015b\u0107 okre\u015blenia, wysy\u0142aj\u0105c pakiety z tym samym numerem i obserwuj\u0105c nadej\u015bcie odpowiedzi ACK, po czym dobiera dok\u0142adny numer bie\u017c\u0105cej sekwencji. Zadanie komplikuje fakt, \u017ce odpowiedzi s\u0105 wysy\u0142ane w szyfrowanym tunelu, a ich obecno\u015b\u0107 w przechwytywanym strumieniu ruchu mo\u017cna analizowa\u0107 jedynie po\u015brednimi metodami. Fakt wys\u0142ania pakietu ACK skierowanego do serwera VPN przez klienta jest okre\u015blany na podstawie rozmiaru i op\u00f3\u017anienia szyfrowanych odpowiedzi, koreluj\u0105cych z wysy\u0142aniem fa\u0142szywych pakiet\u00f3w. Na przyk\u0142ad dla OpenVPN szyfrowany pakiet o rozmiarze 79 pozwala trafnie s\u0105dzi\u0107, \u017ce wewn\u0105trz zawarte jest potwierdzenie ACK.<\/p>\n<p>Zanim ochrona przed atakiem zostanie dodana do j\u0105dra systemu operacyjnego, jako tymczasow\u0105 metod\u0119 blokowania problemu <noindex><a rel=\"nofollow\" href=\"https:\/\/lists.zx2c4.com\/pipermail\/wireguard\/2019-December\/004679.html\">zaleca si\u0119<\/a><\/noindex> za pomoc\u0105 filtra pakiet\u00f3w w \u0142a\u0144cuchu \u201epreroute\u201d zablokowa\u0107 przechodzenie pakiet\u00f3w, w kt\u00f3rych jako adres docelowy wskazany jest wirtualny adres IP tunelu.<\/p>\n<p>  iptables -t raw -I PREROUTING ! -i wg0 -d 10.182.12.8 -m addrtype ! --src-type LOCAL -j DROP<\/p>\n<p>lub dla nftables<\/p>\n<p>  nft add table ip raw<br \/>\n  nft add chain ip raw prerouting '{ type filter hook prerouting priority 0; }'<br \/>\n  nft add rule ip raw prerouting 'iifname != \"wg0\" ip daddr 10.182.12.8 fib saddr type != local drop'<\/p>\n<p>Aby chroni\u0107 si\u0119 podczas korzystania z tuneli z adresami IPv4, wystarczy ustawi\u0107 rp_filter w trybie \u201eStrict\u201d (\u201esysctl net.ipv4.conf.all.rp_filter = 1\u201d). Z perspektywy VPN metoda ustalania numeru sekwencji mo\u017ce by\u0107 zablokowana poprzez dodanie do szyfrowanych pakiet\u00f3w dodatkowego wype\u0142nienia, co sprawia, \u017ce rozmiar wszystkich pakiet\u00f3w jest taki sam. <\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>\u0179r\u00f3d\u0142o: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=51986\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u0430 \u0442\u0435\u0445\u043d\u0438\u043a\u0430 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-14899), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u0434\u043c\u0435\u043d\u0438\u0442\u044c, \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u0438\u043b\u0438 \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u043f\u0430\u043a\u0435\u0442\u044b \u0432 TCP-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f, \u043f\u0440\u043e\u0431\u0440\u0430\u0441\u044b\u0432\u0430\u0435\u043c\u044b\u0435 \u0447\u0435\u0440\u0435\u0437 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u0438. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u0435\u0442 Linux, FreeBSD, OpenBSD, Android, macOS, iOS \u0438 \u0434\u0440\u0443\u0433\u0438\u0435 Unix-\u043f\u043e\u0434\u043e\u0431\u043d\u044b\u0435 \u0441\u0438\u0441\u0442\u0435\u043c\u044b. Linux \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u0435\u0442 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c rp_filter (reverse path filtering) \u0434\u043b\u044f IPv4, \u0432\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u0432 \u0440\u0435\u0436\u0438\u043c &#171;Strict&#187; \u043d\u0435\u0439\u0442\u0440\u0430\u043b\u0438\u0437\u0443\u0435\u0442 \u0434\u0430\u043d\u043d\u0443\u044e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443. \u041c\u0435\u0442\u043e\u0434 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0438\u0442\u044c \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0443 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 \u043d\u0430 \u0443\u0440\u043e\u0432\u043d\u0435 TCP-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u0439, \u043f\u0440\u043e\u0445\u043e\u0434\u044f\u0449\u0438\u0445 \u0432\u043d\u0443\u0442\u0440\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-53634","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u0430 \u0442\u0435\u0445\u043d\u0438\u043a\u0430 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-14899), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u0434\u043c\u0435\u043d\u0438\u0442\u044c, \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u0438\u043b\u0438 \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u043f\u0430\u043a\u0435\u0442\u044b \u0432.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-pozvolyayushhaya-vklinivatsya-v-tcp-soedineniya-osushhestvlyaemye-cherez-vpn-tunneli\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 TCP-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f, \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0435 \u0447\u0435\u0440\u0435\u0437 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u0430 \u0442\u0435\u0445\u043d\u0438\u043a\u0430 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-14899), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u0434\u043c\u0435\u043d\u0438\u0442\u044c, \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u0438\u043b\u0438 \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u043f\u0430\u043a\u0435\u0442\u044b \u0432.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-pozvolyayushhaya-vklinivatsya-v-tcp-soedineniya-osushhestvlyaemye-cherez-vpn-tunneli\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-05T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:01:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Luka umo\u017cliwiaj\u0105ca przej\u0119cie po\u0142\u0105cze\u0144 TCP realizowanych przez tunel VPN | ProHoster","description":"Opublikowana technika ataku (CVE-2019-14899), kt\u00f3ra pozwala na zast\u0105pienie, zmian\u0119 lub wstawienie pakiet\u00f3w.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-pozvolyayushhaya-vklinivatsya-v-tcp-soedineniya-osushhestvlyaemye-cherez-vpn-tunneli","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0432\u043a\u043b\u0438\u043d\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0432 TCP-\u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f, \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u043b\u044f\u0435\u043c\u044b\u0435 \u0447\u0435\u0440\u0435\u0437 VPN-\u0442\u0443\u043d\u043d\u0435\u043b\u0438 | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u0430 \u0442\u0435\u0445\u043d\u0438\u043a\u0430 \u0430\u0442\u0430\u043a\u0438 (CVE-2019-14899), \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043f\u043e\u0434\u043c\u0435\u043d\u0438\u0442\u044c, \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u044c \u0438\u043b\u0438 \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u043f\u0430\u043a\u0435\u0442\u044b \u0432.","og:url":"https:\/\/prohoster.info\/pl\/blog\/news\/uyazvimost-pozvolyayushhaya-vklinivatsya-v-tcp-soedineniya-osushhestvlyaemye-cherez-vpn-tunneli","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-05T21:00:00+00:00","article:modified_time":"2020-02-18T11:01:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"53634","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 08:12:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:21:20","updated":"2026-01-24 08:12:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/53634","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=53634"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/53634\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=53634"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=53634"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=53634"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}