我是靠谱客的博主 疯狂大树,最近开发中收集的这篇文章主要介绍OpenVPN桌面客户端爆CSRF漏洞(可远程执行命令),觉得挺不错的,现在分享给大家,希望可以做个参考。

概述

受影响版本:

windows版本的OpenVPN Access Server "Desktop Client" app。版本号为1.5.6(漏洞发现时的最新版)及以前的版本。OpenVPN Connect,Private Tunnel和community builds 不受影响。

漏洞概要:

OpenVPN Access Server "Desktop Client"包括两个部分,一个windows服务,通过本地的webserver提供XML-RPC的api。一个GUI的组件来连接这些API。这些XML-RPC的API存在csrf的漏洞。利用这些api可以实现以下几种攻击:

1,暴露受害者的真实信息。(比如,可以断开一个已经连接的VPN链接)
2,实施中间人攻击。(可以让受害者连接到一个攻击者控制的VPN服务器)
3,以SYSTEM权限执行任意命令。(通过添加一个VPN profile实现)

最后

以上就是疯狂大树为你收集整理的OpenVPN桌面客户端爆CSRF漏洞(可远程执行命令)的全部内容,希望文章能够帮你解决OpenVPN桌面客户端爆CSRF漏洞(可远程执行命令)所遇到的程序开发问题。

如果觉得靠谱客网站的内容还不错,欢迎将靠谱客网站推荐给程序员好友。

本图文内容来源于网友提供,作为学习参考使用,或来自网络收集整理,版权属于原作者所有。
点赞(115)

评论列表共有 0 条评论

立即
投稿
返回
顶部