<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в OpenVPN, допускающая подстановку данных в плагины и сторонние обработчики</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html</link>
    <description>Раскрыты сведения об уязвимости (CVE-2024-5594) в пакете для создания виртуальных частных сетей OpenVPN, которая  может привести к подстановке  произвольных данных в сторонние исполняемые файлы или плагины в системе на другой стороне соединения. Уязвимость вызвана отсутствием проверки наличия нулевых байтов и некорректных символов при обработке управляющих сообщений, таких как PUSH_REPLY...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62530&lt;br&gt;</description>

<item>
    <title>Уязвимость в OpenVPN, допускающая подстановку данных в плаги... (Я код с картинки 24305)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html#77</link>
    <pubDate>Tue, 14 Jan 2025 13:42:09 GMT</pubDate>
    <description>Ээээ, оооо, аааа......&lt;br&gt;_Своему_ доверяю. Компаниям, с которыми есть взаимодействие - условно, такие в отдельном загончике.&lt;br&gt;А клиенты фиг знает каких VPN-провайдеров, используя старые клиенты, пусть страдают. Заплативши денег, да.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenVPN, допускающая подстановку данных в плаги... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html#74</link>
    <pubDate>Tue, 14 Jan 2025 11:01:38 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Пжди-пжди. Эта та клаудфларь, которая свою реализацию на rust&apos;е написала? Ну, ту &lt;br&gt;&amp;gt;&amp;gt; самую, у которой на гитхабе &quot;в оглавлении&quot;(ТМ) написано &quot;мы её переделываем &lt;br&gt;&amp;gt;&amp;gt; - ты сюда не смотри, ты туда смотри!&quot; и последний коммит три года назад?&lt;br&gt;&amp;gt; Жалкие попытки юления. Вам что не нравится? Размер корпы? Число кастомеров? Или &lt;br&gt;&amp;gt; что маргинальщина на их фоне - вы? И апи есть. Даже &lt;br&gt;&amp;gt; у автыря wg на минималках - есть.&lt;br&gt;&lt;br&gt;Ну, тут примерно как с XMPP не столь давно, да. У анонима есть xmpp - и у facebook&apos;а есть xmpp - но есть, как говорится, нюанс! Аноним может - ну вот с котом пообщаться, а с whatsup&apos;ом - почему-то, не может. И да, когда WA этот самый XMPP заменил - всем внезапно оказалось... пофиг что там у него внутри. &lt;br&gt;Так и тут - у CF есть какая-то реализация WG (И скорее всего - не та, что на gh) и у анонима есть wg - но подключиться к CF со своей реализацией аноним ну... вот... не может. &lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; &#091;...&#093; &lt;br&gt;&amp;gt;&amp;gt; Пжди-пжди. А этот самый warp не то ли самое &quot;нужное полутора инвалидов &lt;br&gt;&amp;gt;&amp;gt; из числа энтерпрайзов&quot;(ТМ</description>
</item>

<item>
    <title>Уязвимость в OpenVPN, допускающая подстановку данных в плаги... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html#73</link>
    <pubDate>Tue, 14 Jan 2025 10:52:50 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Сертификат ему - внезапно - выпишет тот же CA. Как +1 клиенту &lt;br&gt;&amp;gt; впна. Эти атаки реально и массово практиковались. Собссно когда все совсем &lt;br&gt;&amp;gt; уж начали наглеть, вскрывая оптом, они и прописали проверку типа серта &lt;br&gt;&amp;gt; по дефолту. Но до этого несколько лет те кто хлопал клювом &lt;br&gt;&amp;gt; могли получить простой и эффективный нежданчик, налив траф - совсем не &lt;br&gt;&amp;gt; тому.&lt;br&gt;&amp;gt;&amp;gt; тебе дятлу уже сказали - нет у openssl никакого &quot;дефолтного конфига&quot;.&lt;br&gt;&amp;gt; А ничего что у openvpn - очень даже есть дефолты, на состояние &lt;br&gt;&amp;gt; фич которые в конфиге не прописаны? Кроме всего прочего - и &lt;br&gt;&amp;gt; вон то тоже там рулится.&lt;br&gt;&lt;br&gt;Так пруф-то будет, м? Очень интересно, что у _анонима_ в &quot;дефолтном конфиге&quot;. Что у openvpn - я знаю, а у анонима? Интрига...&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenVPN, допускающая подстановку данных в плаги... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html#72</link>
    <pubDate>Tue, 14 Jan 2025 10:18:48 GMT</pubDate>
    <description>&amp;gt; Нафиг мне ваши объяснения о ненужном? Я даже и не читал. &lt;br&gt;&lt;br&gt;Ну вот с этого и надо было начинать диалог, да? &quot;Я ничего не понял, дяденька - можете даже и не объяснять, сложьна оченнно!&quot; - я б и не старался.&lt;br&gt;&lt;br&gt;&amp;gt; Чем больше ритуалов &lt;br&gt;&lt;br&gt;Да-да. Называть терминологию предметной области &quot;ритуалами&quot; это конечно замечательно - но если придется общаться с кем-то кроме кота - ну вот проблемочки будут. &lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; верующему знать и не требуется. &quot;Главное - ВЕРИТЬ!&quot;, ага.&lt;br&gt;&amp;gt; Я верю. &lt;br&gt;&lt;br&gt;И веруйте дальше. Важный для айтишника скилл, без сомнения. &lt;br&gt;&lt;br&gt;&amp;gt; Дефолтовая генерация опенвпна с неких пор таки генерит разные серты и клиент &lt;br&gt;&amp;gt; - вот - научили отличать. Потому это в все HOW TO &lt;br&gt;&amp;gt; кулхацкеров уже вошло.&lt;br&gt;&lt;br&gt;Ну вот не видел ты ни разу openvpn - ну ты так и скажи: &quot;дяденька, я его в глаза не видел, только wireguard знаю, и тот по картинке&quot; а не это вот. &lt;br&gt;Чу-душ-ко, где ж ты в openvpn генерацию сертификатов-то нашел, а? Рядом с &quot;дефолтной конфигурацией&quot; поди? Ну так будь ласка, покажи?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Ухтыжлапочка ты моя! А слабо откры</description>
</item>

<item>
    <title>Уязвимость в OpenVPN, допускающая подстановку данных в плаги... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html#71</link>
    <pubDate>Tue, 14 Jan 2025 09:54:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt; для-себя-и-кота) vpn могла быть тем еще шапито. (А способа сходить за &lt;br&gt;&amp;gt;&amp;gt; CRL у клиента и вообще нет - ни один пользак &quot;в &lt;br&gt;&amp;gt; ну нафига я буду отзывать сертификат сервера-то? Если клиент ухитряется подключиться к &lt;br&gt;&amp;gt; чуждому серверу, и в том еще и мой сертификат - тут &lt;br&gt;&amp;gt; контору закрывать надо с чувством выполненного долга и расходиться, тут уже &lt;br&gt;&amp;gt; ничего не исправить. Да и заменить-то сертификат нерешаемая задача, проще тоже &lt;br&gt;&amp;gt; закрыться.&lt;br&gt;&lt;br&gt;Ну, теоретически компроментация серверного сертификата (с этим самым MITM&apos;ом в последствии) - возможна (Васян уволился - и все, к чему он имел доступ...). А способов _штатно_ её обработать - нет, бери телефон и - вот обзванивай. Не то, чтобы прям &quot;нужно-нужно&quot; было, но. &lt;br&gt;&lt;br&gt;&amp;gt; А на серверной стороне - ну да, надо перезапускать всю балалайку, по &lt;br&gt;&amp;gt; крайней мере раньше было надо, с отвалом соединений, но кому ж &lt;br&gt;&amp;gt; тех юзеров жалко.&lt;br&gt;&lt;br&gt;Ну вот в районе 2.4-2.5 сделали возможность скормить в директиву --crl-verify не файл с CRL а пАпочку с файликами имя_файла=SN-отозван</description>
</item>

<item>
    <title>Уязвимость в OpenVPN, допускающая подстановку данных в плаги... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html#70</link>
    <pubDate>Tue, 14 Jan 2025 09:07:29 GMT</pubDate>
    <description>&amp;gt; А мне пофиг. &lt;br&gt;&lt;br&gt;Кексперт же ж.&lt;br&gt;&lt;br&gt;&amp;gt; Вайргад проще нарулить&lt;br&gt;&lt;br&gt;для васянского подкроватного сервера в единственном экземпляре - проще. Но смысла никакого - никому ты не нужен.&lt;br&gt;&lt;br&gt;Для команды хотя бы человек в десять, которые еще и приходят-уходят - нет, не проще. Да еще и виндовый клиент полное невменько. А это уровень подвального васян-и-братва. Для которых примерно и предназначен openvpn.&lt;br&gt;А еще бывают повзрослевшие васяны, переехавшие из подвала в семиэтажный офис, но части инфраструктуры притащившие из тех, далеких времен. У тех еще свои проблемы бывают, подвальным неведомые.&lt;br&gt;&lt;br&gt;То и другое далеко за пределами твоих кекспертных навыков.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenVPN, допускающая подстановку данных в плаги... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html#69</link>
    <pubDate>Tue, 14 Jan 2025 08:51:51 GMT</pubDate>
    <description>&amp;gt; Как народ бушует то....&lt;br&gt;&amp;gt; &quot;Уязвимость&quot; при получении кривых команд от Кого? Недоверенного сервера? Ась? Вы туда &lt;br&gt;&amp;gt; вообще воюете?&lt;br&gt;&lt;br&gt;А ты вот прям всей душой доверяешь фиг знает какому серваку воон того VPN провайдера например? И основанием к тому - чего? :)&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в OpenVPN, допускающая подстановку данных в плаги... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html#68</link>
    <pubDate>Tue, 14 Jan 2025 08:46:21 GMT</pubDate>
    <description>&amp;gt; Ну, т.е. о чем тебе пишут - ты не понял, да? Ну &lt;br&gt;&amp;gt; так ты сразу так и скажи - &quot;ЯННП, объясните дяденька!&quot; а &lt;br&gt;&lt;br&gt;Нафиг мне ваши объяснения о ненужном? Я даже и не читал. Цель VPN это поднять защищенный линк, а не камлать на ваши 20-этажные ритуалы.&lt;br&gt;&lt;br&gt;Чем больше ритуалов - тем больше способов прострела пяток - и д&#064;рьмовее и менее безопаснее решение в целом. Сабж далеко не единственный CVE в _этом_. Можно взять и сравнить число CVE в том и другом :). Для ovpn придется приплюсовать также CVE от openssl&apos;я. Коих в избытке.&lt;br&gt;&lt;br&gt;&amp;gt; верующему знать и не требуется. &quot;Главное - ВЕРИТЬ!&quot;, ага.&lt;br&gt;&lt;br&gt;Я верю. В скиллы Донфилда и что он лучше &quot;designed by comittee&quot; знает что делает. Это видно. По его коду, общей логике протокола, подборке алго и дизайну в целом.&lt;br&gt;&lt;br&gt;&amp;gt; Ну вот прикинь - с т.з. x509 сертификат &quot;клиента&quot; отличается от сертификата &lt;br&gt;&amp;gt; &quot;сервера&quot; вот &quot;никак&quot;. Опциональный экстеншн там конечно есть - &lt;br&gt;&lt;br&gt;Дефолтовая генерация опенвпна с неких пор таки генерит разные серты и клиент - вот - научили отличать. Потому это в вс</description>
</item>

<item>
    <title>Уязвимость в OpenVPN, допускающая подстановку данных в плаги... (пох.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/135737.html#67</link>
    <pubDate>Tue, 14 Jan 2025 08:32:31 GMT</pubDate>
    <description>теоретически - в обратную сторону (от доверенного но слишком доверчивого клиента) тоже сработает. Но для этого надо таки иметь на сервере какие-то блин &quot;плагины&quot; хз для чего и к чему.&lt;br&gt;Вероятно что-то из новомодных улучшайзингов, которые на немодных серверах вообще пока не завелись.&lt;br&gt;</description>
</item>

</channel>
</rss>
