کشف آسیب‌پذیری در iTop VPN

کشف آسیب‌پذیری در iTop VPN

تاریخ ایجاد

یک آسیب‌پذیری با شناسه CVE-2024-1195 و شدت متوسط (5.5) در نرم‌افزار ITopVpn کشف شده که طبق برررسی‌های صورت‌گرفته، در کتابخانه ITopVpnCallbackProcess.sys نرم‌افزار مولفه‌ای به نام IOCTL Handler وجود ‌دارد که مسئول مدیریت و کنترل درخواست‌های ورودی/خروجی (IOCTL) می‌باشد و دارای نقص و آسیب‌پذیری است. در صورت بهره‌برداری از این آسیب‌پذیری مهاجم می‌تواند منجر به اجرای حمله انکار سرویس(DoS) شود. همچنین مهاجم باید به سیستمی که نرم افزار iTop VPN بر روی آن نصب و اجرا می‌شود، دسترسی فیزیکی یا مستقیم داشته باشد. 
بر اساس بردار حمله این آسیب‌پذیری (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H) بهره‌برداری از طریق شبکه محلی امکان‌پذیر است (AV:L)، نیازمند هیچ پیش‌زمینه‌ای نبوده و به‌راحتی قابل تکرار است و چندان به شرایط خاصی نیاز  نیست (AC:L)، مهاجم برای انجام حمله نیاز به حساب‌کاربری با سطح دسترسی بالا ندارد (PR:L)، به تعامل با کاربر نیز نیاز نیست (UI:N)، بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U) و با بهره‌برداری از آن، یک ضلع از سه ضلع امنیت با شدت زیاد تحت تأثیر قرار می‌گیرد.

محصولات تحت تأثیر
iTop VPN تا نسخه 4.0.0.1  تحت تأثیر این نقص امنیتی است.

توصیه‌های امنیتی
به کاربران توصیه می‌شود به نسخه‌های بالاتر به‌روزرسانی کنند.
 

منبع خبر:


https://nvd.nist.gov/vuln/detail/CVE-2024-1195