PT-2025-21162 · Openvpn+1 · Openvpn+1
CVE-2024-54780
·
Publicado
2024-11-15
·
Atualizado
2025-05-19
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas:
Versões do pfSense CE anteriores ao lançamento da versão beta 2.8.0
Versões das builds Plus correspondentes anteriores ao lançamento da versão beta 2.8.0
Descrição:
O problema está relacionado à injeção de comando no widget do OpenVPN devido à sanitização inadequada da entrada fornecida pelo usuário na interface de gerenciamento do OpenVPN. Um atacante autenticado pode explorar essa falha injetando comandos arbitrários de gerenciamento do OpenVPN por meio do parâmetro
remipp.Recomendações:
Para versões do pfSense CE anteriores ao lançamento da versão beta 2.8.0, atualize para a versão 2.8.0 beta ou posterior para resolver o problema.
Para as versões das builds Plus correspondentes anteriores ao lançamento da versão beta 2.8.0, atualize para a versão 2.8.0 beta ou posterior para resolver o problema.
Como medida de contorno temporária, considere restringir o acesso à interface de gerenciamento do OpenVPN para minimizar o risco de exploração.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openvpn
Pfsense Ce