
OpenVPN Connect विंडोज़ के लिए (MSI) - 3.1.0.361 - विशेषाधिकार वृद्धि
दिनांक: 2020-02-28
लेखक: Andrew Hess
सॉफ़्टवेयर लिंक: https://openvpn.net/client-connect-vpn-for-windows/
संस्करण: 3.1.0.361 (MSI)
CVE: CVE-2020-9442
2019.12.15 - भेद्यता खोजी गई
2019.12.15 - विक्रेता के साथ प्रारंभिक संपर्क
2020.01.xx - विक्रेता पैच - 3.1.1 (378) beta
स्थापना फ़ाइलों के स्थान से संबंधित एक सुरक्षा समस्या के लिए एक सुधार लागू किया गया
यह Windows वर्कस्टेशन प्लेटफ़ॉर्म के लिए आधिकारिक OpenVPN Connect क्लाइंट सॉफ़्टवेयर है जिसे OpenVPN Inc. द्वारा विकसित और अनुरक्षित किया गया है। यह OpenVPN Access Server के लिए अनुशंसित क्लाइंट प्रोग्राम है जो Windows के लिए VPN सक्षम करता है। Windows के लिए OpenVPN का नवीनतम संस्करण हमारी वेबसाइट पर उपलब्ध है।
यदि आपके पास OpenVPN Access Server है, तो अनुशंसा की जाती है कि OpenVPN Connect क्लाइंट सॉफ़्टवेयर को सीधे अपने स्वयं के Access Server से डाउनलोड करें, क्योंकि यह Windows के लिए VPN उपयोग हेतु पूर्व-कॉन्फ़िगर किया हुआ आएगा। यहाँ उपलब्ध संस्करण में कनेक्शन बनाने के लिए कोई कॉन्फ़िगरेशन शामिल नहीं है, हालाँकि इसका उपयोग मौजूदा इंस्टॉलेशन को अपडेट करने और सेटिंग्स बनाए रखने के लिए किया जा सकता है।
"C:\ProgramData\OpenVPN Connect" में ढीली फ़ोल्डर अनुमति एक हमलावर को बिना एडमिन अधिकारों के tapinstall.exe के बगल में एक दुर्भावनापूर्ण DLL रखने की अनुमति देती है। जैसे ही OpenVPN क्लाइंट स्थापित या अपग्रेड किया जाता है, दुर्भावनापूर्ण DLL tapinstall द्वारा लोड हो जाता है और शेलकोड निष्पादित हो जाता है।
DEVRTL.dll SPINF.dll drvstore.dll DEVOBJ.dll newdev.dll VCRUNTIME140.dll
एक संभावित हमलावर सिस्टम विशेषाधिकार प्राप्त कर लेता है।