PT-2022-21853 · Openvpn · Openvpn Access Server

CVE-2022-33737

·

Publicado

2022-07-06

·

Atualizado

2023-07-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
As versões do OpenVPN Access Server de 2.10.0 a 2.10.x e as versões anteriores à 2.11.0 podem ser simplificadas para:
Versões do OpenVPN Access Server de 2.10.0 a 2.11.0; porém, como a versão 2.11.0 não está incluída, é mais preciso dizer:
Versões do OpenVPN Access Server de 2.10.0 a 2.10.x
No entanto, considerando que o problema está presente desde a versão 2.10.0 até, mas não incluindo, a 2.11.0, a representação mais concisa e precisa é:
Versões do OpenVPN Access Server de 2.10.0 a 2.10.x
Descrição
O instalador do OpenVPN Access Server cria um arquivo de log que pode ser lido por qualquer pessoa. Esse arquivo de log pode conter uma senha de administrador gerada aleatoriamente, o que representa um risco à segurança.
Recomendações
Para as versões 2.10.0 a 2.10.x do OpenVPN Access Server, considere restringir o acesso ao arquivo de log gerado pelo instalador para impedir o acesso não autorizado a informações potencialmente confidenciais, como a senha de administrador, até que uma versão corrigida esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-33737

Produtos afetados

Openvpn Access Server