Krytyczna luka w WireGuard Easy umożliwiająca przejęcie poświadczeń VPN
Krytyczna podatność w WireGuard Easy umożliwia atakującym przejęcie kluczy VPN przez brute-force tokenów. Zalecana szybka aktualizacja i ograniczenia dostępu.
- CVSS
- 9.0 CRITICAL
- EPSS
- 14.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
WireGuard Easy do wersji 15.3.0 zawiera podatność na słabe kryptograficznie generowanie jednorazowych tokenów linków, co pozwala nieautoryzowanym atakującym na odzyskanie poświadczeń peerów VPN poprzez brute-force. Luka umożliwia pozyskanie kluczy prywatnych i wstępnie udostępnionych, co pozwala na podszywanie się pod użytkowników w sieci VPN.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad połączeniami VPN, umożliwiając atakującym podszywanie się pod legalnych użytkowników i dostęp do chronionych zasobów sieciowych. Operatorzy infrastruktury VPN powinni traktować tę podatność jako krytyczną, gdyż narusza integralność i poufność komunikacji w sieci.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji WireGuard Easy zawierającej poprawkę (commit 66b292b) i jej wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do endpointu /cnf/:oneTimeLink, wprowadzić mechanizmy ograniczania liczby żądań oraz monitorować logi pod kątem podejrzanej aktywności. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia uwierzytelniania.