0 commenti 537 Guarda 1 minutes Leggi
Sono state individuate quattro vulnerabilità nel noto software VPN, alcune di queste di elevata gravità visto che consentono di mandare in crash il client o il server creando così la consueta condizione di Denial of Service
Rilasciato%2Baggiornamento%2Bche%2Bcorregge%2Bquattro%2Bgravi%2Bvulnerabilit%25C3%25A0%2Bper%2BOpenVPN
La più grave di queste permette, tramite l’invio (da parte di un utente remoto autenticato) di un certificato che può mandare in errore il software e causare un crash, consentendo potenzialmente l’esecuzione di codice all’interno del server (o del client). 
Un altra vulnerabilità invece permette, tramite un attacco MitM (Man in the Middle) fra client VPN ed il server proxy, di rubare le credenziali di accesso o di mandare in crash il client. Questo a causa del modo in cui OpenVPN interagisce con la versione 2 dell’NTLM di Windows. 
E’ già stata rilasciato il client aggiornato del programma che porta la versione alla 2.4.3 o 2.3.17

Approfondimenti e fonti:
VulnerabilitiesFixedInOpenVPN243 – OpenVPN Community
The OpenVPN post-audit bug bonanza – Guido Vranken
Vulnerabilità in OpenVPN – CERT Nazionale Italia

Angolo di Windows Logo

Punto di riferimento per il mondo Windows con articoli e guide letti ogni giorno, ci trovi anche nella MS Community con gli articoli WIKI del Microsoft MVP (dal 2011 al 2020) Alvise C.

 

Contact us: [email protected]

Questo blog non rappresenta una testata giornalistica in quanto viene aggiornato senza alcuna periodicità.
Non può pertanto considerarsi un prodotto editoriale ai sensi della legge n° 62 del 7.03.2001.
L’autore del blog non è responsabile del contenuto dei commenti ai post, nè del contenuto dei siti linkati.
Alcuni testi o immagini inseriti in questo blog sono tratti da internet e, pertanto, considerati di pubblico dominio; qualora la loro pubblicazione violasse eventuali diritti d’autore, vogliate comunicarlo via email a [email protected] e saranno immediatamente rimossi.