
Ushbu zaiflik Windows kompyuterida tizim imtiyozlari bilan kodni bajarishga imkon berdi va dastlabki yamalar foydasiz bo’lib chiqdi.
Ushbu zaiflik Windows kompyuterida tizim imtiyozlari bilan kodni bajarishga imkon berdi va dastlabki yamalar foydasiz bo’lib chiqdi.Ushbu zaiflik Windows kompyuterida tizim imtiyozlari bilan kodni bajarishga imkon berdi va dastlabki yamalar foydasiz bo’lib chiqdi.
Cisco Talos tadqiqotchisi Pol Raskagneresning so’zlariga ko’ra, tajovuzkor zararli kodni OpenVPN konfiguratsiya fayliga kiritishi mumkin, keyin u xizmatga kiritiladi va tizim imtiyozlariga ega Windows kompyuterida bajariladi.
Ishlab chiquvchilar NordVPN va ProtonVPN’da kod yoki buyruqlarni OpenVPN orqali bajarishga imkon beruvchi «yuqoriga» va «pastga» parametrlarining mavjudligini tekshirish mexanizmini joriy etish orqali muammoni hal qilishdi. Biroq, Rascañeresning so’zlariga ko’ra, bu yechim samarasiz. Tadqiqotchi aniqlaganidek, parametrlarni shunchaki qo’shtirnoq ichiga olish orqali kodni bajarish hali ham mumkin.
CVE-2018-3952 (ProtonVPN) va CVE-2018-4010 (NordVPN) zaifliklari endi to’liq tuzatildi. ProtonVPNda ishlab chiquvchilar OpenVPN konfiguratsiya faylini o’rnatish katalogiga joylashtirdilar, bu esa standart foydalanuvchilar uchun uni o’zgartirishni imkonsiz qildi. NordVPN endi OpenVPN konfiguratsiya faylini yaratish uchun XML modelidan foydalanadi, bu esa standart foydalanuvchilar uchun uni o’zgartirishni imkonsiz qildi.
Zaifliklar ProtonVPN 1.5.1 va NordVPN 6.14.28.0 versiyalariga ta’sir qiladi. NordVPN foydalanuvchilari yangilanishlarni avtomatik ravishda olishadi, ProtonVPN foydalanuvchilari esa qo’lda yangilashlari kerak.