PT-2024-31747 · Thegreenbow · Thegreenbow Windows Enterprise Vpn Client+4
CVE-2024-45750
·
Publicado
2024-09-25
·
Atualizado
2024-09-26
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do software vulnerável e versões afetadas:
Cliente VPN TheGreenBow Standard para Windows, versões 6.87.108 e anteriores
Cliente VPN TheGreenBow Enterprise para Windows, versões 6.87.109 e anteriores
Cliente VPN TheGreenBow Enterprise para Windows, versões 7.5.007 e anteriores
Cliente VPN TheGreenBow para Android, versões 6.4.5 e anteriores
TheGreenBow VPN Client para Linux, versões 3.4 e anteriores
TheGreenBow VPN Client para macOS, versões 2.4.10 e anteriores
Descrição:
Uma vulnerabilidade nos clientes VPN TheGreenBow permite que um invasor remoto execute código arbitrário por meio da fase de autenticação IKEv2. Ela aceita assinaturas ECDSA malformadas e estabelece o túnel. Essa vulnerabilidade está presente em várias plataformas.
Recomendações:
Para o cliente VPN TheGreenBow Windows Standard versões 6.87.108 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o cliente VPN TheGreenBow Windows Enterprise versões 6.87.109 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o cliente VPN TheGreenBow Windows Enterprise versões 7.5.007 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o TheGreenBow Android VPN Client versões 6.4.5 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o TheGreenBow VPN Client Linux versões 3.4 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o TheGreenBow VPN Client MacOS versões 2.4.10 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Como solução temporária, considere desativar a fase de autenticação IKEv2 até que um patch esteja disponível.
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Thegreenbow Android Vpn Client
Thegreenbow Vpn Client Linux
Thegreenbow Vpn Client Macos
Thegreenbow Windows Enterprise Vpn Client
Thegreenbow Windows Standard Vpn Client