Перейти к содержимому













Фотография
Флейм

OpenVPN Access Server Desktop Client уязвим



  • Авторизуйтесь для ответа в теме
В теме одно сообщение

#1 Tolerant

Tolerant

    Заблокированный

  • Заблокированные
  • Сообщений: 199
  • Регистрация: 05.01.2014
  • Заработано: 0 руб.
Репутация: 147

Награды: 11

  
  
  
  
  
  
  
  

Отправлено 17 Июль 2014 - 12:53

243c4404cba4233121591a2204a46e16.jpg

Разработчики OpenVPN рекомендуют пользователям, которые используют клиент для рабочего стола, произвести немедленное обновление. Связано это с возможностью осуществления атаки типа CSRF, при помощи которой, злоумышленники могут получить удаленный доступ к компьютеру жертвы.


Австрийские исследователи безопасности обнаружили данную уязвимость еще в мае этого года. При использовании устаревшего программного обеспечения, посещая вредоносный сайт, пользователь рискует предоставить доступ к своему ПК.

OpenVPN Access Server состоит из двух частей:
1) Сервис, который предоставляет возможности взаимодействия между сервером и пользователем в виде XML-RPC.
2) Пользовательский интерфейс, который подключается к сервису через API.

XML-RPC API уязвимо к межсайтовой подделке запросов (CSRF). Использование некоторых API команд, позволяет злоумышленнику получить реальный IP-адрес жертвы, перенаправить трафик на собственные сервера (MITM атака), а также добиться выполнения произвольного кода с системными привилегиями на компьютере пользователя.
OpenVPN предоставляет несколько различных VPN и сервисов безопасности, но только десктопный клиент под Windows является уязвимым.

Все клиенты использующие приложение для рабочего стола на Windows должны сменить его на OpenVPN Connect.

 

Видео с демонстрацией уязвимости


Сообщение отредактировал Tolerant: 17 Июль 2014 - 12:53


#2 Asin

Asin
  • Сливапер LVL 5
  • Сообщений: 131
  • Регистрация: 11.10.2013
  • Заработано: 3 руб.
Репутация: 190

Награды: 12

  
  
  
  
  
  
  
  

Отправлено 17 Июль 2014 - 13:13

Странно как-то. Тут:

https://openvpn.net/.../downloads.html

Никаких обновлений нет.





Похожие темы Collapse

Количество пользователей, читающих эту тему: 0

0 пользователей, 0 гостей, 0 анонимных

×

Зарегистрируйся моментально!