PT-2025-21162 · Openvpn+1 · Openvpn+1

CVE-2024-54780

·

Publicado

2024-11-15

·

Atualizado

2025-05-19

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas: Versões do pfSense CE anteriores ao lançamento da versão beta 2.8.0 Versões das builds Plus correspondentes anteriores ao lançamento da versão beta 2.8.0
Descrição: O problema está relacionado à injeção de comando no widget do OpenVPN devido à sanitização inadequada da entrada fornecida pelo usuário na interface de gerenciamento do OpenVPN. Um atacante autenticado pode explorar essa falha injetando comandos arbitrários de gerenciamento do OpenVPN por meio do parâmetro remipp.
Recomendações: Para versões do pfSense CE anteriores ao lançamento da versão beta 2.8.0, atualize para a versão 2.8.0 beta ou posterior para resolver o problema. Para as versões das builds Plus correspondentes anteriores ao lançamento da versão beta 2.8.0, atualize para a versão 2.8.0 beta ou posterior para resolver o problema. Como medida de contorno temporária, considere restringir o acesso à interface de gerenciamento do OpenVPN para minimizar o risco de exploração.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00176
CVE-2024-54780

Produtos afetados

Openvpn
Pfsense Ce