大数跨境
0
0

PureVPN 客户端存在多个漏洞,可导致用户凭证遭泄漏

PureVPN 客户端存在多个漏洞,可导致用户凭证遭泄漏 代码卫士
2018-09-30
2
导读:Trustwave 公司的研究员 Manuel Nader指出,Windows 版本的 PureVPN 客户端受两个漏洞的影响,可导致用户凭证遭泄漏。

 聚焦源代码安全,网罗国内外最新资讯!

翻译:360代码卫士团队

Trustwave 公司的研究员 Manuel Nader指出,Windows 版本的 PureVPN 客户端受两个漏洞的影响,可导致用户凭证遭泄漏。

Manuel Nader 表示,这些漏洞可导致本地攻击者检索成功等录至 PureVPN 服务中的最后一名用户的存储密码。攻击者可通过 GUI 直接发动攻击,而无需其它工具协助。

攻击起作用的要求是,PureVPN 客户端应该默认安装,攻击者应该能够访问任意本地账户,而且用户应该能够通过 Windows 机器上的客户端成功登录至 PureVPN。当将另外一名用户的凭证披露在多用户环境中时,Windows 机器的用户数量应该超过一名。

安全研究员发现,在 PureVPN Windows 客户端版本5.18.2.0 中,用户密码被暴露在应用程序的配置窗口中。为了检索密码,攻击者只需打开 PureVPN 客户端、访问配置窗口、打开“用户配置”标签并点击“显示密码”。

研究员还发现,Windows 版本的 PureVPN 客户端将登录凭证(用户名和密码)以明文形式存储在位于'C:\ProgramData\purevpn\config\中的login.conf文件中。此外,研究员发现所有本地用户均有权限读取该文件。

研究员在20178月中旬将问题告知厂商,后者于20186月发布补丁。建议 Windows 用户更新至版本6.1.0 及之后版本。



推荐阅读

热门 VPN 客户端被曝权限提升 bug


原文链接

https://www.securityweek.com/vulnerabilities-purevpn-client-leak-user-credentials


本文由360代码卫士编译,不代表360观点,转载请注明 “转自360代码卫士www.codesafe.cn”。



【声明】内容源于网络
0
0
代码卫士
奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
内容 1774
粉丝 0
代码卫士 奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。本订阅号提供国内外热点安全资讯。
总阅读32
粉丝0
内容1.8k