Критична вразливість у WireGuard Easy дозволяє викрадення облікових даних VPN
Вразливість у WireGuard Easy дозволяє викрадення VPN-ключів через слабку генерацію токенів. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.0 CRITICAL
- EPSS
- 14.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WireGuard Easy до версії 15.3.0 виявлено критичну криптографічно слабку вразливість у генерації одноразових токенів, що дозволяє неавторизованим мережевим зловмисникам перебирати токени та отримувати облікові дані WireGuard peer. Це дає змогу зловмисникам імітувати підключення до VPN від імені легітимного користувача.
Бізнес-вплив
Ця вразливість може призвести до компрометації приватних ключів VPN-клієнтів, що ставить під загрозу безпеку корпоративних мереж і конфіденційність переданих даних. Імітація користувача у VPN мережі може дозволити зловмисникам отримати несанкціонований доступ до внутрішніх ресурсів, що створює серйозні ризики для бізнесу та інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно оновити WireGuard Easy до версії з виправленням (commit 66b292b) або пізнішою. Якщо оновлення недоступне, слід обмежити доступ до маршруту /cnf/:oneTimeLink, впровадити обмеження швидкості запитів та перевірку терміну дії токенів. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг VPN-сесій.