В OpenVPN обнаружен ряд новых проблем, которые пропустили аудиторы

В OpenVPN обнаружен ряд новых проблем, которые пропустили аудиторы

В OpenVPN обнаружен ряд новых проблем, которые пропустили аудиторы

В мае 2017 года стало известно о завершении сразу двух аудитов OpenVPN. Проверкой безопасности занимался известный криптограф и профессор университета Джонса Хопкинса Мэтью Грин (Matthew Green) и его команда, ранее уже осуществлявшая аудит TrueCrypt.

Команда Грина сосредоточилась на поиске багов в OpenVPN 2.4, связанных с памятью (переполнение буфера, use-after-free и так далее), а также слабых мест в криптографии. Также проверкой кода OpenVPN занималась и другая группа исследователей — Quarkslab, которые изучали OpenVPN для Windows и Linux, проверяли GUI и TAP-драйвер для Windows.

Тогда исследователи не обнаружили в коде OpenVPN практически никаких серьезных проблем, но спустя буквально пару недель специалисты Sydream Labs сообщили, что аудиторы не заметили баг в административном интерфейсе OpenVPN. Уязвимость позволяет похитить чужую сессию, а затем воспользоваться этим для доступа к OpenVPN-AS с правами жертвы. Если пострадавший имел привилегии администратора, проблема становится еще серьезнее, пишет xakep.ru.

Теперь, спустя еще месяц, независимый ИБ-специалист Гвидо Вранкен (Guido Vranken) применил к OpenVPN фаззинг и сумел обнаружить еще четыре опасные уязвимости, которые «пропустили» аудиторы. Все найденные исследователем баги уже были устранены в OpenVPN 2.4.3 и 2.3.17, поэтому Вранкен опубликовал подробную информацию о проблемах.

Наиболее опасным багом является CVE-2017-7521, который связан с использованием функции extract_x509_extension(), связанной с верификацией SSL. По словам специалиста, расширение X509 может быть атаковано рядом способов. Так, атакующий может спровоцировать отказ в работе сервера, вызвать ошибки освобождения памяти, а также выполнить на сервере произвольный код.

Проблема, CVE-2017-7520, связана с тем, как OpenVPN обрабатывает соединения с Windows NTLMv2. Баг может спровоцировать утечку памяти, в результате чего злоумышленник сможет удаленно вызвать отказ в работе, а также похитить пароль пользователя.

Еще две уязвимости (CVE-2017-7508 и CVE-2017-7522) тоже позволяют удаленно спровоцировать отказ в работе сервера.

Экс-сотрудник Google DeepMind считает, что ИИ может уничтожить человечество

Бывший инженер Google DeepMind Билал Чугтай заявил, что искусственный интеллект способен привести к гибели всего человечества, а времени для предотвращения такого сценария может оставаться всё меньше. Чугтай занимался в DeepMind безопасностью продвинутого ИИ, а в июле 2026 года покинул компанию.

В публикации в X он написал, что безопасное развитие технологии ещё возможно, но для этого лабораториям придётся координировать действия и прекратить безумную гонку за всё более мощными системами.

По его мнению, темпы разработки необходимо привести к уровню, с которым способно справиться общество. Возникающие угрозы должны получать оценку и защитные меры раньше, чем успеют превратиться в экстремальный ущерб.

Чугтай стал не первым специалистом, покинувшим крупную ИИ-компанию с подобным предупреждением. Ранее исследователь Anthropic Джейкоб Коксон заявил, что создатели передовых моделей всерьёз допускают гибель человечества уже к концу десятилетия.

Сотрудник Anthropic Эван Хубингер оценил вероятность такого исхода в ближайшие десять лет более чем в 10%. Глава Anthropic Дарио Амодей тем временем призвал снизить темп развития передовых моделей, когда меры безопасности не успевают за возможностями.

Инициативу поддержали Илон Маск и глава OpenAI Сэм Альтман. Речь идёт не о полной остановке разработок, а о внешних проверках, единых стандартах и контролируемой скорости движения.

Президент США Дональд Трамп занял противоположную позицию, назвав призывы к регулированию ИИ мистификацией. В итоге отрасль получила редкий консенсус: крупнейшие разработчики впервые заговорили о торможении, а политика уже требует не мешать давить на газ. Reuters фиксирует спор, в котором цена ошибки слегка выше квартальной выручки.

RSS: Новости на портале Anti-Malware.ru