CVE-2024-6975 উইন্ডোজ SDP ক্লায়েন্ট: লোকাল অধিকার বৃদ্ধি openssl কনফিগারেশন ফাইলের মাধ্যমে

Prev Next

বিবরণ

যখন উইন্ডোজ ভিপিএন সার্ভিস শুরু হয়, এটি একটি অবস্থিতিপথ থেকে একটি OpenSSL কনফিগারেশন ফাইল লোড করার চেষ্টা করে:

C:\Work\WinVPNClient\ThirdParty\openssl\openssl-3.1.1\VS2022\SSL64\openssl.cnf

একজন নিম্ন প্রিভিলেজ ব্যবহারকারী ফাইলটির জন্য এই ডিরেক্টরি স্ট্রাকচার তৈরি করতে পারে এবং একটি ডিএলএল যোগ করতে পারে যা OpenSSL কনফিগারেশন ফাইলে ইঞ্জিন ফাংশন ব্যবহার করে মেমরিতে লোড করা হবে, পরবর্তী সময় কাটো VPN সেবাটি শুরু হলে।

গুরুত্বপূর্ণতা

CVSSv3.1 স্কোর হল 8.8 (উচ্চ)।

কি পরিবর্তন করতে হবে?

ব্যবহার করুন SDP ব্যবহারকারী ড্যাশবোর্ড উইন্ডোজ ক্লায়েন্ট সংস্করণ 5.10.34 এর নিচে থাকা ব্যবহারকারীদের শনাক্ত করতে। তাদের নিশ্চিত করুন যে তারা সর্বশেষ উইন্ডোজ ক্লায়েন্ট সংস্করণে আপগ্রেড করে এবং সর্বশেষ নিরাপত্তা প্যাচ এবং উন্নয়নগুলি পায়।

Acknowledgments

Cato Networks অ্যাম্বারউলফকে সমস্যা সনাক্ত এবং চিহ্নিত করার জন্য ধন্যবাদ জানায়। পূর্ণ প্রযুক্তিগত বিশদ তাদের ব্লগ পোস্ট.

অ্যাকাউন্টের উপর প্রভাব কি?

আপনি যদি উইন্ডোজ ক্লায়েন্ট v5.10.34 অথবা তার ঊর্ধ্বতন সংস্করণে আপগ্রেড না করেন, তবে নিম্ন সংস্করণের ডিভাইসগুলি ঝুঁকিপূর্ণ। আমাদের জ্ঞানের সবথেকে গ্রহণযোগ্য ভিত্তিতে, এই সমস্যাগুলির কোনটি বাস্তবে ব্যবহার করা হয়নি।

আমার যদি প্রশ্ন থাকে তাহলে কাকে বলব?

দয়া করে  সাপোর্ট এর সাথে যোগাযোগ করুন।