
OpenVPN Connect لنظام ويندوز (MSI) - 3.1.0.361 - تصعيد الامتيازات
التاريخ: 2020-02-28
المؤلف: Andrew Hess
رابط البرنامج: https://openvpn.net/client-connect-vpn-for-windows/
الإصدار: 3.1.0.361 (MSI)
CVE: CVE-2020-9442
2019.12.15 - تم اكتشاف الثغرة
2019.12.15 - التواصل الأولي مع البائع
2020.01.xx - تصحيح من البائع - 3.1.1 (378) beta
تم تنفيذ إصلاح لمشكلة أمنية مرتبطة بموقع ملفات التثبيت
هذا هو برنامج عميل OpenVPN Connect الرسمي لمنصات أجهزة عمل Windows، والذي تم تطويره وصيانته بواسطة OpenVPN Inc. وهو برنامج العميل الموصى به لخادم OpenVPN Access Server لتفعيل VPN لنظام Windows. أحدث إصدار من OpenVPN لنظام Windows متاح على موقعنا الإلكتروني.
إذا كان لديك خادم OpenVPN Access Server، يُنصح بتنزيل برنامج عميل OpenVPN Connect مباشرة من خادم Access Server الخاص بك، حيث سيأتي مهيأً مسبقًا للاستخدام مع VPN لنظام Windows. الإصدار المتاح هنا لا يحتوي على أي إعدادات لإجراء اتصال، على الرغم من إمكانية استخدامه لتحديث تثبيت قائم مع الاحتفاظ بالإعدادات.
تسمح الأذونات المتساهلة للمجلد "C:\ProgramData\OpenVPN Connect" لمهاجم بدون صلاحيات إدارية بوضع ملف DLL خبيث بجوار tapinstall.exe. بمجرد تثبيت عميل OpenVPN أو ترقيته، يتم تحميل ملف DLL الخبيث بواسطة tapinstall ويتم تنفيذ الشيل كود.
DEVRTL.dll SPINF.dll drvstore.dll DEVOBJ.dll newdev.dll VCRUNTIME140.dll
يمكن للمهاجم الحصول على صلاحيات النظام