Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
Aggiornamenti Critici in OpenVPN: 5 bug che devono essere corretti immediatamente

Aggiornamenti Critici in OpenVPN: 5 bug che devono essere corretti immediatamente

25 Marzo 2024 12:52

OpenVPN ha rilasciato aggiornamenti critici di sicurezza (versione 2.6.10) per risolvere una serie di vulnerabilità nel suo software Windows che potrebbero potenzialmente portare a un’escalation di privilegi, attacchi remoti e arresti anomali del sistema. 

5 vulnerabilità di sicurezza su OpenVPN

Queste vulnerabilità sottolineano la necessità di aggiornamenti software regolari. In particolare per gli strumenti che gestiscono il traffico di rete come OpenVPN.

  • CVE-2024-27459: rischio di stack overflow Una falla nel sistema di gestione dei messaggi di OpenVPN potrebbe consentire a un utente malintenzionato di inviare un messaggio di grandi dimensioni, innescando un overflow nello stack. Ciò potrebbe comportare un’escalation dei privilegi locali, il che significa che un utente malintenzionato potrebbe ottenere autorizzazioni di livello superiore sul sistema.
  • CVE-2024-24974: Pericolo di accesso remoto L’implementazione Windows di OpenVPN consentiva l’accesso remoto alla sua pipeline di servizi. Ciò ha creato una falla nella sicurezza; un utente malintenzionato con credenziali compromesse potrebbe comunicare in remoto con OpenVPN sul sistema di destinazione, lanciando potenzialmente ulteriori attacchi.
  • CVE-2024-27903: Plugin dannosi OpenVPN potrebbe caricare plugin da posizioni non attendibili. Ciò ha reso possibile il caricamento di plugin dannosi, posizionati con cura, nel processo OpenVPN, compromettendo potenzialmente il software stesso.
  • CVE-2024-1305: Overflow di numeri interi del driver TAP Esisteva un bug di overflow di numeri interi nel driver TAP di Windows utilizzato da OpenVPN. Ciò potrebbe causare il danneggiamento della memoria e un arresto anomalo del sistema.

Vladimir Tokarev è il ricercatore che ha scoperto i bug

Il merito va al ricercatore di sicurezza Vladimir Tokarev ([email protected]) per la divulgazione responsabile di questi difetti. Le correzioni: come OpenVPN ha risolto i problemi

Advertising

L’aggiornamento di sicurezza v2.6.10 di OpenVPN include correzioni per mitigare questi pericoli:

  • Protezione da stack overflow: OpenVPN ora termina la connessione se viene ricevuto un messaggio eccessivamente grande, prevenendo exploit di stack overflow.
  • Restrizione dell’accesso remoto: l’accesso remoto alla pipeline di servizio è stato bloccato, riducendo le opportunità di attacco.
  • Restrizioni al caricamento dei plugin: i plugin ora possono essere caricati solo da directory attendibili o dalla directory di sistema. Impedendo il caricamento di codice non autorizzato.
  • Correzione dell’overflow del driver TAP: il problema dell’overflow dei numeri interi è stato corretto, proteggendolo da arresti anomali.

A questo punto, non resta altro da fare: Aggiornare.

Se utilizzi OpenVPN su Windows, è imperativo installare l’aggiornamento alla versione 2.6.10 il prima possibile. Queste correzioni di sicurezza risolvono gravi vulnerabilità che potrebbero essere sfruttate da aggressori determinati.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Agostino Pellegrino 300x300
E’ un libero professionista, insegnante e perito di informatica Forense, Cyber Security ed Ethical Hacking e Network Management. Ha collaborato con importanti istituti di formazione a livello internazionale e ha esercitato teaching e tutorship in tecniche avanzate di Offensive Security per la NATO ottenendo importanti riconoscimenti dal Governo degli Stati Uniti. Il suo motto è “Studio. Sempre”.
Aree di competenza: Cybersecurity architecture, Threat intelligence, Digital forensics, Offensive security, Incident response & SOAR, Malware analysis, Compliance & frameworks