CVE-2025-10680
Mis à jour :
Injection de commandes via variables DNS dans OpenVPN
Une faille de sécurité, référencée sous CVE-2025-10680, impacte les versions d’OpenVPN allant de 2.7_alpha1 à 2.7_beta1 sur les systèmes POSIX.
Points Clés :
- Nature de la vulnérabilité : Injection de commandes shell.
- Acteur malveillant : Serveur OpenVPN distant et authentifié.
- Mécanisme d’exploitation : Utilisation de variables DNS lors de l’activation de l’option
--dns-updown.
Vulnérabilité :
- CVE : CVE-2025-10680
- Description : Un serveur OpenVPN compromis peut insérer des scripts malveillants. Sur les systèmes de type Linux, les options DNS sont consignées dans un fichier temporaire qui est ensuite exécuté par un script sous privilèges root. Cela permet l’exécution de commandes arbitraires sur le système.
Recommandations :
- Les versions ultérieures d’OpenVPN corrigent cette vulnérabilité grâce à une validation appropriée des entrées. Il est conseillé de mettre à jour vers une version sécurisée.
