【误差通告】OpenVPN DCO驱动程序缓冲区溢出误差 (CVE-2025-50054)
宣布时间 2025-06-23一、误差概述
误差名称 | OpenVPN DCO驱动程序缓冲区溢出误差 | ||
CVE ID | CVE-2025-50054 | ||
误差类型 | 缓冲区溢出误差 | 发明时间 | 2025-06-23 |
误差评分 | 9.8 | 误差品级 | 严重 |
攻击向量 | 外地 | 所需权限 | 低 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 未果真 | 在野使用 | 未发明 |
OpenVPN是一款开源的虚拟私人网络(VPN)软件,使用SSL/TLS协议实现加密通讯,支持点对点和站点到站点的清静毗连,普遍应用于远程会见和企业网络。它支持多种身份验证方法,包括预共享密钥、数字证书和用户名/密码组合。通过使用OpenSSL加密库,OpenVPN提供高达256位的加密强度,并支持完善前向保密(PFS)功效,增强数据清静性。OpenVPN兼容多种操作系统,如Windows、Linux、macOS、iOS和Android,适用于家庭用户、企业和开发者,因其高清静性、无邪性和开源特征,成为全球最受欢迎的VPN解决计划之一。
2025年6月23日,尊龙凯官网入口集团VSRC监测到openvpn宣布清静通告,披露openvpn中的一个缓冲区溢出误差。该误差保存于OpenVPN的Windows数据通道卸载驱动程序(ovpn-dco-win)中,当用户空间历程向内核驱动程序发送凌驾1500字节的控制新闻时,会导致Windows DCO驱动程序瓦解。此误差仅能通过外地历程触发,而非远程攻击,且纵然是非特权历程也能使用此误差。OpenVPN自己具有限制,不会发送超长新闻,但自界说编译的OpenVPN或其他与DCO驱动程序交互的历程可能绕过该限制,触发误差。该误差可能导致系统不稳固。
二、影响规模
三、清静步伐
3.1 升级版本
下载链接:https://openvpn.net/community-downloads/


京公网安备11010802024551号