Informacione mbi një vulnerabilitet (CVE-2024-5594) në paketën e krijimit të rrjeteve private virtuale OpenVPN, e cila mund të çojë në injektimin e të dhënave të rastësishme në skedarët ekzekutivë të jashtëm ose në pluginët në sistemin në anën tjetër të lidhjes. Vulnerabiliteti shkaktohet nga mungesa e verifikimit të bajtëve nul dhe karaktereve të papërshtatshme gjatë përpunimit të mesazheve drejtues, si PUSH_REPLY.
Problemi është zgjidhur në versionet OpenVPN 2.5.11 dhe 2.6.11, të lëshuara në qershor 2024. Në shënimin e lëshimit, vulnerabiliteti u interpretua si një problem i rëndësishëm, ndihmon në regjistrimin e të dhënave të panevojshme në logfile ose rritjen e ngarkesës së CPU-së. Në përditësimin e publikuar disa ditë më parë, problemi është ri-kualifikuar si kritik (niveli i rrezikshmërisë 9.1 nga 10).
Detajet e shfrytëzimit nuk janë dhënë ende. Korrigjimi i qëndron në ndalimin e përpunimit të mesazheve me karaktere të papërshtatshme dhe verifikimin e karaktereve të papërshtatshme në të gjithë tamponin, jo vetëm në pjesën deri te bajti nul. Verifikimi i karaktereve të veçanta dhe bajtit nul është shtuar për komandat "AUTH_FAILED", "PUSH_*", "RESTART", "HALT", "INFO_PRE", "INFO", "CR_RESPONSE", "AUTH_PENDING" dhe "EXIT."
Burimi: opennet.ru
