CVE-2022-25165
Un problème a été découvert dans Amazon AWS VPN Client 2.0.0. Une condition de concurrence TOCTOU existe lors de la validation des fichiers de configuration...
- Publié
- 14 avr. 2022
- Mise à jour
- 3 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 43,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un problème a été découvert dans Amazon AWS VPN Client 2.0.0. Une condition de concurrence TOCTOU existe lors de la validation des fichiers de configuration VPN. Cela permet d'injecter des paramètres en dehors de la liste blanche du client AWS VPN dans le fichier de configuration avant que le service AWS VPN Client (s'exécutant en tant que SYSTEM) ne traite le fichier. Des arguments dangereux peuvent être injectés par un utilisateur de bas niveau, tels que `log`, ce qui permet de spécifier une destination arbitraire pour l'écriture des fichiers journaux. Cela conduit à une écriture arbitraire de fichiers en tant que SYSTEM avec un contrôle partiel sur le contenu des fichiers. Cela peut être exploité pour provoquer une élévation de privilèges ou un déni de service.
Sources
1- CVEsPoC
Preuves de concept d'exploits pour les CVE découvertes par l'équipe de Rhino Security Labs
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.