В OpenVPN обнаружен ряд новых проблем, которые пропустили аудиторы

В OpenVPN обнаружен ряд новых проблем, которые пропустили аудиторы

В OpenVPN обнаружен ряд новых проблем, которые пропустили аудиторы

В мае 2017 года стало известно о завершении сразу двух аудитов OpenVPN. Проверкой безопасности занимался известный криптограф и профессор университета Джонса Хопкинса Мэтью Грин (Matthew Green) и его команда, ранее уже осуществлявшая аудит TrueCrypt.

Команда Грина сосредоточилась на поиске багов в OpenVPN 2.4, связанных с памятью (переполнение буфера, use-after-free и так далее), а также слабых мест в криптографии. Также проверкой кода OpenVPN занималась и другая группа исследователей — Quarkslab, которые изучали OpenVPN для Windows и Linux, проверяли GUI и TAP-драйвер для Windows.

Тогда исследователи не обнаружили в коде OpenVPN практически никаких серьезных проблем, но спустя буквально пару недель специалисты Sydream Labs сообщили, что аудиторы не заметили баг в административном интерфейсе OpenVPN. Уязвимость позволяет похитить чужую сессию, а затем воспользоваться этим для доступа к OpenVPN-AS с правами жертвы. Если пострадавший имел привилегии администратора, проблема становится еще серьезнее, пишет xakep.ru.

Теперь, спустя еще месяц, независимый ИБ-специалист Гвидо Вранкен (Guido Vranken) применил к OpenVPN фаззинг и сумел обнаружить еще четыре опасные уязвимости, которые «пропустили» аудиторы. Все найденные исследователем баги уже были устранены в OpenVPN 2.4.3 и 2.3.17, поэтому Вранкен опубликовал подробную информацию о проблемах.

Наиболее опасным багом является CVE-2017-7521, который связан с использованием функции extract_x509_extension(), связанной с верификацией SSL. По словам специалиста, расширение X509 может быть атаковано рядом способов. Так, атакующий может спровоцировать отказ в работе сервера, вызвать ошибки освобождения памяти, а также выполнить на сервере произвольный код.

Проблема, CVE-2017-7520, связана с тем, как OpenVPN обрабатывает соединения с Windows NTLMv2. Баг может спровоцировать утечку памяти, в результате чего злоумышленник сможет удаленно вызвать отказ в работе, а также похитить пароль пользователя.

Еще две уязвимости (CVE-2017-7508 и CVE-2017-7522) тоже позволяют удаленно спровоцировать отказ в работе сервера.

ИИ и VPN могут записать в отягчающие: Бастрыкин предложил изменить УК

Глава Следственного комитета Александр Бастрыкин предложил считать использование искусственного интеллекта, VPN и других информационных технологий отягчающим обстоятельством при совершении преступлений.

Соответствующий законопроект СКР уже подготовил, рассказал он в интервью «Интерфаксу». Сейчас в Уголовном кодексе нет универсальной нормы, которая позволяла бы учитывать применение таких инструментов при назначении наказания.

Между тем технологии, по словам Бастрыкина, всё чаще помогают злоумышленникам добиваться своих целей — от мошенничества и незаконного оборота данных до терроризма, убийств и преступлений сексуального характера.

Зашивать ИИ и прокси-серверы по отдельности в десятки статей УК глава СКР считает неэффективным. Пока законодатели будут перечислять конкретные технологии, ИТ-сфера успеет обновиться несколько раз, а формулировки — морально устареть.

Поэтому ведомство предлагает системный подход: учитывать использование технологий как отдельный отягчающий признак. Но речь, по словам Бастрыкина, идёт не о наказании за включённый VPN, смартфон в кармане или нейросеть на компьютере.

Новую норму планируют применять только тогда, когда технология стала главным орудием преступления либо помогла заметно увеличить причинённый вред. Например, позволила масштабировать кибермошенничество или организовать незаконный оборот персональных данных.

Иными словами, VPN сам по себе за решётку не отправит. Но если с его помощью совершили преступление, суду предлагают считать цифровую маскировку дополнительным аргументом в пользу более сурового наказания.

RSS: Новости на портале Anti-Malware.ru