CVE-2019-12578
Una vulnerabilità nel client VPN London Trust Media Private Internet Access (PIA) v82 per Linux potrebbe consentire a un utente locale autenticato di...
- Pubblicato
- 11 lug 2019
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 13 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 54,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità nel client VPN London Trust Media Private Internet Access (PIA) v82 per Linux potrebbe consentire a un utente locale autenticato di eseguire codice arbitrario con privilegi elevati. Il binario openvpn_launcher.64 è setuid root. Questo binario esegue /opt/pia/openvpn-64/openvpn, passando i parametri forniti dalla riga di comando. È stata prestata attenzione per disabilitare programmaticamente i parametri openvpn potenzialmente pericolosi; tuttavia, il parametro --route-pre-down può essere utilizzato. Questo parametro accetta un percorso arbitrario a uno script/programma da eseguire quando OpenVPN termina. È necessario passare anche il parametro --script-security per consentire questa azione, e --script-security non è attualmente nell'elenco dei parametri disabilitati. Un utente locale senza privilegi può passare uno script/binario dannoso all'opzione --route-pre-down, che verrà eseguito come root quando openvpn viene arrestato.
Fonti
1Ricerca sulla sicurezza
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.