CRITICAL🇬🇧 English

CVE-2022-0547

OpenVPN: Authentication Bypass przez wtyczki z odroczoną autoryzacją

CVSS 9.8v3.1pub. 2022-03-18upd. 2025-11-03

Podatność w OpenVPN umożliwia ominięcie uwierzytelnienia (authentication bypass), gdy używanych jest więcej niż jedna zewnętrzna wtyczka autoryzacyjna korzystająca z mechanizmu odroczonej odpowiedzi (deferred authentication). Zagrożenie jest krytyczne, ponieważ nieuwierzytelniony zdalny atakujący może uzyskać dostęp do sieci VPN przy użyciu tylko częściowo poprawnych danych logowania.

Pokaż oryginał (EN)

OpenVPN 2.1 until v2.4.12 and v2.5.6 may enable authentication bypass in external authentication plug-ins when more than one of them makes use of deferred authentication replies, which allows an external user to be granted access with only partially correct credentials.

🤖 Analiza AI
Jak działa

OpenVPN obsługuje zewnętrzne wtyczki autoryzacyjne, które mogą odraczać swoją odpowiedź uwierzytelniającą (deferred authentication). Gdy jednocześnie aktywnych jest więcej niż jedna taka wtyczka, błąd w logice przetwarzania odroczonej odpowiedzi pozwala na ominięcie pełnego procesu weryfikacji tożsamości. W efekcie użytkownik, którego dane logowania są tylko częściowo poprawne, może zostać uznany za uwierzytelnionego i uzyskać dostęp do zasobu VPN.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do sieci VPN chronionej przez OpenVPN, co skutkuje naruszeniem poufności i integralności danych oraz potencjalnym dostępem do zasobów sieciowych wewnętrznej infrastruktury.

Mitygacja

Należy zaktualizować OpenVPN do wersji 2.4.12 lub 2.5.6 bądź nowszych, w których podatność została naprawiona. Użytkownicy dystrybucji Debian i Fedora powinni zastosować aktualizacje pakietów dostarczane przez producenta dystrybucji. Jako obejście tymczasowe — jeśli aktualizacja nie jest natychmiastowo możliwa — należy ograniczyć konfigurację do stosowania maksymalnie jednej zewnętrznej wtyczki autoryzacyjnej z deferred authentication.

Kogo dotyczy

OpenVPN w wersjach od 2.1 do 2.4.11 włącznie oraz od 2.5.0 do 2.5.5 włącznie (podatność dotyczy konfiguracji z więcej niż jedną zewnętrzną wtyczką autoryzacyjną korzystającą z deferred authentication). Dotyczy również pakietów w Debian Linux oraz Fedora.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3436
  • Openvpn

    APP
    Openvpn
    2.1.0 – 2.4.12 (bez)2.5.0 – 2.5.6 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassVPN
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki