橙山网 > 泛娱乐 > 今日看点 > 正文

NordVPN与ProtonVPN含有权限扩张漏洞,,不管是ProtonV

橙山网(www.csnd.net)2018-09-18 08:09:23

[摘要] 原标题:NordVPN与ProtonVPN含有权限扩张漏洞 图片来源: Cisco△Talos Cisco△Talos研究人员在上周揭露ProtonVPN及NordVPN两个VPN客户端软件含有权限扩张漏洞,将允许骇客取得管理员权限并执行任

原标题:NordVPN与ProtonVPN含有权限扩张漏洞

图片来源: Cisco△Talos Cisco△Talos研究人员在上周揭露ProtonVPN及NordVPN两个VPN客户端软件含有权限扩张漏洞,将允许骇客取得管理员权限并执行任意程式,相关漏洞曾经被修补,只是修补不完全。不管是ProtonVPN或N...

图片来源:

Cisco△Talos

Cisco△Talos研究人员在上周揭露ProtonVPN及NordVPN两个VPN客户端软件含有权限扩张漏洞,将允许骇客取得管理员权限并执行任意程式,相关漏洞曾经被修补,只是修补不完全。

不管是ProtonVPN或NordVPN都是利用开源的OpenVPN来建立安全通道,但在设定OpenVPN配置档案若使用特定的参数即可通过管理员权限执行任意程式。

另一资安业者VerSprite在今年4月就曾公布此一代号为CVE-2018-10169的安全漏洞,ProtonVPN与NordVPN当时都借由控制OpenVPN配置档的内容进行修补,检查配置档中是否含有plugin、script-security、up或down等可用来执行命令的参数。

然而,Cisco△Talos的研究人员却发现,倘若在这些参数上加上引号,包括”plugin”、”script-security”、”up”及”down”,那么这些指令依然有效,但却可通过VPN客户端的检查。

ProtonVPN与NordVPN在收到研究人员的通知之后只好重新修补,ProtonVPN决定直接把OpenVPN配置档放到安装目录中,NordVPN则是采用XML模型来产生OpenVPN配置档,双方的作法都是避免使用者变更配置档内容。虽然是重新修补,它们还是取得了CVE-2018-4010及CVE-2018-3952的漏洞编号。

橙山网(Csnd.net)简评:不管是ProtonVPN或N...图片来源: Cisco△Talos Cisco△Talos研究人员在上周揭露ProtonVPN及NordVPN两个VPN客户端软件含有权限扩张漏洞,将允许骇客取得管理

热 门
明 星
理查德·阿科尼纳 伊莱亚·凯赞 托玛斯·塞多斯基 柯米特·梅纳德 泰德·普莱尔 高曙光 史蒂芬麦金多许 孔炯轸 阿伊·阿什顿 林佑威 李泰祥 吉姆·洛维尔 市川左团次 严爵 马雅舒 杰瑞米·布罗奇 金彗星 蒂姆·赫利希 央视十佳主持人 手薛 叶一茜资料 麦克·辛 旧是 张玉宁不莱梅名单 是怎么回事? 利益链 A 李泽楷 陈紫函 主动 库尔特·卡奇 严善春 1400万 百天 爱尔兰医疗事故事件 马诗红 数码产品