Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
OpenVPN soffre di due gravi vulnerabilità. Una potrebbe portare ad RCE

OpenVPN soffre di due gravi vulnerabilità. Una potrebbe portare ad RCE

12 Novembre 2023 17:54

OpenVPN Access Server, una popolare soluzione VPN open source, ha subito un aggiornamento di sicurezza per risolvere due vulnerabilità che potrebbero consentire agli aggressori di ottenere accesso non autorizzato a informazioni sensibili.

Le vulnerabilità CVE-2023-46849 e CVE-2023-46850 interessano le versioni OpenVPN Access Server 2.11.0, 2.11.1, 2.11.2, 2.11.3, 2.12.0 e 2.12.1. Queste versioni contengono una copia di OpenVPN 2.6 che presenta due vulnerabilità.

Advertising

CVE-2023-46849

La prima vulnerabilità, CVE-2023-46849, è un crash del server VPN che può verificarsi quando il server di accesso OpenVPN è configurato con l’ opzione –fragment abilitataSebbene questa configurazione non faccia parte dell’impostazione predefinita, alcuni utenti potrebbero averla abilitata esplicitamente. 

Se sfruttata, questa vulnerabilità potrebbe causare il crash del server di accesso OpenVPN, interrompendo la connettività VPN ed esponendo potenzialmente dati sensibili.

CVE-2023-46850

La seconda vulnerabilità, CVE-2023-46850, è un problema di sicurezza della memoria use-after-free più grave che potrebbe consentire agli aggressori di divulgare informazioni sensibili dalla memoria del server di accesso OpenVPN. 

In casi estremi, questa vulnerabilità potrebbe anche portare all’esecuzione di codice in modalità remota, consentendo agli aggressori di assumere il controllo del server interessato.

“OpenVPN 2.6 dalla v2.6.0 fino alla v.2.6.6 inclusa utilizza erroneamente un buffer di invio dopo che è stato liberato in alcune circostanze, causando l’invio di parte della memoria liberata al peer. Tutte le configurazioni che utilizzano TLS (ad esempio non utilizzano –secret) sono interessate da questo problema”,  si legge nell’avviso di sicurezza dalla community.

Aggiornamento immediato a OpenVPN Access Server 2.12.2

Per mitigare queste vulnerabilità critiche, OpenVPN ha rilasciato la versione 2.12.2 di OpenVPN Access Server, che incorpora il nuovo OpenVPN 2.6.7 che risolve entrambe le vulnerabilità. 

Tutti gli utenti delle versioni 2.11.0, 2.11.1, 2.11.2, 2.11.3, 2.12.0 o 2.12.1 di OpenVPN Access Server sono fortemente invitati ad aggiornare immediatamente alla versione 2.12.2 per proteggere i propri sistemi da potenziali sfruttamenti.



Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Cropped RHC 3d Transp2 1766828557 300x300
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella. Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.