Podatność w OpenVPN umożliwia ominięcie uwierzytelnienia (authentication bypass), gdy używanych jest więcej niż jedna zewnętrzna wtyczka autoryzacyjna korzystająca z mechanizmu odroczonej odpowiedzi (deferred authentication). Zagrożenie jest krytyczne, ponieważ nieuwierzytelniony zdalny atakujący może uzyskać dostęp do sieci VPN przy użyciu tylko częściowo poprawnych danych logowania.
▸ Pokaż oryginał (EN)
OpenVPN 2.1 until v2.4.12 and v2.5.6 may enable authentication bypass in external authentication plug-ins when more than one of them makes use of deferred authentication replies, which allows an external user to be granted access with only partially correct credentials.
OpenVPN obsługuje zewnętrzne wtyczki autoryzacyjne, które mogą odraczać swoją odpowiedź uwierzytelniającą (deferred authentication). Gdy jednocześnie aktywnych jest więcej niż jedna taka wtyczka, błąd w logice przetwarzania odroczonej odpowiedzi pozwala na ominięcie pełnego procesu weryfikacji tożsamości. W efekcie użytkownik, którego dane logowania są tylko częściowo poprawne, może zostać uznany za uwierzytelnionego i uzyskać dostęp do zasobu VPN.
Atakujący może uzyskać nieautoryzowany dostęp do sieci VPN chronionej przez OpenVPN, co skutkuje naruszeniem poufności i integralności danych oraz potencjalnym dostępem do zasobów sieciowych wewnętrznej infrastruktury.
Należy zaktualizować OpenVPN do wersji 2.4.12 lub 2.5.6 bądź nowszych, w których podatność została naprawiona. Użytkownicy dystrybucji Debian i Fedora powinni zastosować aktualizacje pakietów dostarczane przez producenta dystrybucji. Jako obejście tymczasowe — jeśli aktualizacja nie jest natychmiastowo możliwa — należy ograniczyć konfigurację do stosowania maksymalnie jednej zewnętrznej wtyczki autoryzacyjnej z deferred authentication.
OpenVPN w wersjach od 2.1 do 2.4.11 włącznie oraz od 2.5.0 do 2.5.5 włącznie (podatność dotyczy konfiguracji z więcej niż jedną zewnętrzną wtyczką autoryzacyjną korzystającą z deferred authentication). Dotyczy również pakietów w Debian Linux oraz Fedora.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Fedora Project Fedora
OSFedoraproject3436Openvpn
APPOpenvpn2.1.0 – 2.4.12 (bez)2.5.0 – 2.5.6 (bez)
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki