PT-2025-30596 · Amazon Web Services+1 · Aws Client Vpn+1
CVE-2025-8069
·
Publicado
2025-07-23
·
Atualizado
2025-10-14
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do AWS Client VPN anteriores à 5.2.2
Descrição
Durante o processo de instalação em dispositivos Windows, o cliente AWS Client VPN referencia um diretório específico (
C:usrlocalwindows-x86 64-openssl-localbuildssl) para recuperar o arquivo de configuração do OpenSSL. Isso permite que um usuário não administrador potencialmente insira código arbitrário dentro deste arquivo de configuração. Posteriormente, se um usuário administrador iniciar a instalação do cliente AWS Client VPN, este código poderá ser executado com privilégios elevados. Este problema não afeta os sistemas operacionais Linux ou Mac.Recomendações
Descontinue quaisquer novas instalações do AWS Client VPN no Windows em versões anteriores à 5.2.2.
Correção
LPE
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Aws Client Vpn
Openssl