Banner

Microsoft ແຈ້ງເຕືອນ ຄົ້ນພົບ​ຊ່ອງ​ໂຫວ່​ໃນ OpenVPN ທີ່​ອາດ​ຖືກ​ໃຊ້​ສ້າງ​ການ​ໂຈມ​ຕີ​ແບບ​ຕອງ​ໂສ້

ໃນ​ງານ Black Hat Security Conference ທີ່​ກຳ​ລັງ​ຈັດ​ຂຶ້ນ Microsoft ໄດ້​ເປີດ​ເຜີຍ​ຊ່ອງ​ໂຫວ່​ຫຼາຍ​ລາຍ​ການ​ທີ່ຄົ້ນ​ພົບ​ໃນ OpenVPN ພ້ອມ​ເຕືອນ​ວ່າ​ແຮັກ​ເກີ ​ອາດ​ສ້າງ​ການ​ໂຈມ​ຕີ​ແບບ​ຕອງ​ໂສ້​ ເພື່ອ​ນຳ​ໄປ​ສູ່​ການ​ໂຈມ​ຕີ​ແບບ Remote Code Execution ໄດ້.

ນັກ​ວິ​ໄຈ​ດ້ານ​ຄວາມຫມັ້ນຄົງ​ປອດໄ​ພ​ຈາກ Microsoft, Vladimir Tokarev ໄດ້​ຄົ້ນ​ພົບ​ຊ່ອງ​ໂຫວ່ 4 ລາຍ​ການ ​ທີ່​ສົ່ງ​ຜົນ​ກະທົບ​ຕໍ່​ເບື້ອງ Client ຂອງ OpenVPN ໂດຍ​ຊ່ອງ​ໂຫວ່​ເຫຼົ່າ​ນີ້ ​ໄດ້ຮັບ​ການ​ແກ້​ໄຂ​ແລ້ວ​ໃນ OpenVPN ຮູ່ນ 2.6.10 ຊຶ່ງ Microsoft ລະ​ບຸ​ວ່າ ​ຫາກ​ໂຈມ​ຕີ​ໃນ​ສະພາ​ວະ​ທີ່​ເໝາະ​ສົມ​ແລ້ວ ສາມາດ​ນຳ​ໄປ​ສູ່​ການ​ໂຈມ​ຕີ​ແບບ​ຕອງ​ໂຊ່ ເຮັດໃຫ້​ສາມາດ​ເຂົ້າ​ຄວບ​ຄຸມ​ອຸປະກອນ​ປາຍ​ທາງ​ໄດ້​ຢ່າງ​ສົມບູນ.

ຊ່ອງ​ໂຫວ່​ທີ່​ຄົ້ນ​ພົບຄື:

CVE-2024-27459: ສົ່ງ​ຜົນ​ຕໍ່ openvpnserv component ເຮັດໃຫ້​ຜູ້​ໃຊ້ Windows ສ່ຽງ​ຕໍ່​ການ​ໂຈມ​ຕີ ​ເພື່ອ​ຍົກ​ລະດັບ​ສິດ​ແບບ local;

CVE-2024-24974: ພົບ​ໃນ openvpnserv component ເຮັດໃຫ້​ເຂົ້າ​ເຖິງ​ໂດຍ​ບໍ່​ໄດ້ຮັບ​ອະນຸຍາດ​ໃນ Windows;

CVE-2024-27903: ສົ່ງ​ຜົນ​ຕໍ່ openvpnserv component ເຮັດໃຫ້​ສາມາດ​ຣັນ​ໂຄ້​ດ​ຈາກ​ໄລຍະ​ໄກໃນ Windows ໄດ້ ແລະ ​ສາມາດ​ຍົກ​ລະດັບ​ສິດ ​ຫລື ​ເຂົ້າ​ເຖິງ​ຂໍ້​ມູນ​ແບບ local ໃນ Android, iOS, macOS ແລະ BSD;

CVE-2024-1305: ເກີດ​ຂຶ້ນ​ໃນ Windows TAP driver ເຮັດໃຫ້​ສາມາດ​ໂຈມ​ຕີ​ແບບ denial-of-service ເທິງ Windows ໄດ້.

ຢ່າງໃດ​ກໍ​ຕາມ ການ​ໂຈມ​ຕີ​ດ້ວຍ​ຊ່ອງ​ໂຫວ່​ເຫຼົ່າ​ນີ້​ ຕ້ອງ​ອາໄສ​ການ​ຢືນຢັນ​ຕົວ​ຕົນ ​ຂອງ​ຜູ້​ໃຊ້​ ແລະ ​ຄວາມ​ເຂົ້າໃຈ​ກ່ຽວກັບ​ການ​ເຮັດ​ວຽກພາຍ​ໃນ​ຂອງ OpenVPN ຢ່າງ​ເຊີງ​ເລິກ ຜູ້​ໃຊ້​ງານ​ຄວນ​ປັບປຸງໄປ​ໃຊ້​ງານ OpenVPN ຮູ່ນ 2.6.10 ຂຶ້ນ​ໄປ ເພື່ອ​ປິດຊ່ອງ​ໂຫວ່.

ທີ່​ມາ : https://www.securityweek.com/microsoft-warns-of-openvpn-vulnerabilities-potential-for-exploit-chains/

ອານົງສັກ 1 ປີຜ່ານມາ