説明
Windows VPNサービスが開始されると、存在しないパスからOpenSSL設定ファイルを読み込もうとします:
C:\Work\WinVPNClient\ThirdParty\openssl\openssl-3.1.1\VS2022\SSL64\openssl.cnf
低権限ユーザーは、このファイルのディレクトリ構造を作成し、OpenSSL設定ファイルのエンジン機能を使用してメモリに読み込まれるDLLを追加することができます。その後、Cato VPNサービスが開始されたときに利用されます。
セベリティ
CVSSv3.1スコアは8.8(高)です。
どのような変更を行う必要がありますか?
次の機能を 利用してSDPユーザーダッシュボードから5.10.34未満のWindowsクライアントバージョンを持つユーザーを特定します。 それらのユーザーが最新のWindowsクライアントバージョンにアップグレードし、最新のセキュリティパッチと改善を受け取るようにしてください。
アクノレッジメント
Cato Networksはこの問題を検出し識別したことに感謝します。 彼らのブログ記事で詳細な技術情報を見ることができます。
アカウントにどのような影響がありますか?
Windowsクライアントv5.10.34以上にアップグレードしない場合、低いバージョンのデバイスは脆弱性があります。 私たちの知識の限り、これらの問題のいずれも現場で利用されたことはありません。
質問がある場合は誰に問い合わせればいいですか?
こちら サポートにご連絡ください。