PT-2021-6006 · Perfact · Openvpn-Client

·

CVE-2021-27406

·

Publicado

2021-02-25

·

Atualizado

2022-10-18

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
PerFact OpenVPN-Client versões 1.4.1.0 e anteriores
Descrição
A vulnerabilidade permite que um invasor envie o comando config a partir de qualquer aplicativo em execução na máquina host local para forçar o servidor back-end a inicializar uma nova instância do OpenVPN com uma configuração arbitrária. Isso pode resultar na execução de código pelo invasor com privilégios de usuário SYSTEM. A vulnerabilidade está relacionada a erros nas configurações do sistema, que podem ser explorados por um invasor remoto para executar código arbitrário ou elevar privilégios.
Recomendações
Para as versões 1.4.1.0 e anteriores do PerFact OpenVPN-Client, considere restringir o acesso ao comando config para impedir a inicialização não autorizada de novas instâncias do OpenVPN até que um patch esteja disponível. Como solução alternativa temporária, restrinja a capacidade dos aplicativos locais de enviar o comando config ao servidor back-end.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-00567
CVE-2021-27406

Produtos afetados

Openvpn-Client