PT-2024-31747 · Thegreenbow · Thegreenbow Windows Enterprise Vpn Client+4

CVE-2024-45750

·

Publicado

2024-09-25

·

Atualizado

2024-09-26

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas:
Cliente VPN TheGreenBow Standard para Windows, versões 6.87.108 e anteriores
Cliente VPN TheGreenBow Enterprise para Windows, versões 6.87.109 e anteriores
Cliente VPN TheGreenBow Enterprise para Windows, versões 7.5.007 e anteriores
Cliente VPN TheGreenBow para Android, versões 6.4.5 e anteriores
TheGreenBow VPN Client para Linux, versões 3.4 e anteriores
TheGreenBow VPN Client para macOS, versões 2.4.10 e anteriores
Descrição:
Uma vulnerabilidade nos clientes VPN TheGreenBow permite que um invasor remoto execute código arbitrário por meio da fase de autenticação IKEv2. Ela aceita assinaturas ECDSA malformadas e estabelece o túnel. Essa vulnerabilidade está presente em várias plataformas.
Recomendações:
Para o cliente VPN TheGreenBow Windows Standard versões 6.87.108 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o cliente VPN TheGreenBow Windows Enterprise versões 6.87.109 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o cliente VPN TheGreenBow Windows Enterprise versões 7.5.007 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o TheGreenBow Android VPN Client versões 6.4.5 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o TheGreenBow VPN Client Linux versões 3.4 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Para o TheGreenBow VPN Client MacOS versões 2.4.10 e anteriores, atualize para uma versão mais recente para mitigar o risco.
Como solução temporária, considere desativar a fase de autenticação IKEv2 até que um patch esteja disponível.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-45750

Produtos afetados

Thegreenbow Android Vpn Client
Thegreenbow Vpn Client Linux
Thegreenbow Vpn Client Macos
Thegreenbow Windows Enterprise Vpn Client
Thegreenbow Windows Standard Vpn Client