OpenVPN est depuis longtemps un choix populaire pour créer des connexions sécurisées point à point ou de site à site sur Internet. Sa nature open source et ses solides capacités de chiffrement en ont fait un incontournable de l’arsenal de sécurité de nombreuses organisations et de nombreux particuliers. Cependant, une récente découverte effectuée par Microsoft a révélé une faille critique dans ce logiciel largement réputé fiable.
En mars 2024, Microsoft a signalé cette découverte à OpenVPN par l’intermédiaire de la divulgation coordonnée des vulnérabilités (CVD) via Microsoft Security Vulnerability Research (MSVR). Les chercheurs de Microsoft ont maintenant découvert plusieurs vulnérabilités au sein d’OpenVPN, qui pourraient être exploitées pour obtenir un accès non autorisé aux systèmes. Ces vulnérabilités menacent gravement la sécurité de millions d’utilisateurs dans le monde qui comptent sur OpenVPN pour protéger leur vie privée et leurs données en ligne.
Les vulnérabilités découvertes
Les recherches de Microsoft ont mis au jour une série de vulnérabilités critiques au sein d’OpenVPN. Exploitées conjointement, ces failles pourraient donner aux attaquants un accès sans restriction aux systèmes ciblés.
- Exécution de code à distance (RCE) : L’une des vulnérabilités les plus graves découvertes permet à des acteurs malveillants d’exécuter du code arbitraire sur un système compromis. Ils pourraient ainsi installer du logiciel malveillant, voler des données ou prendre le contrôle total de l’appareil concerné.
- Élévation de privilèges locaux (LPE) : Un autre problème critique identifié était une vulnérabilité permettant une élévation locale de privilèges. Bien qu’elle nécessite un accès initial au système, cette faille pourrait être exploitée pour élever les privilèges d’un attaquant et lui donner un contrôle étendu de la machine.
Voici les quatre vulnérabilités découvertes :
| Identifiant CVE | Composant OpenVPN | Impact | Plateforme affectée |
|---|---|---|---|
| CVE-2024-1305 | Pilote TAP Windows | Déni de service (DoS) | Windows |
| CVE-2024-27459 | openvpnserv | DoS, LPE | Windows |
| CVE-2024-24974 | openvpnserv | Accès non autorisé | Windows |
| CVE-2024-27903 | openvpnserv | RCE | Windows |
| LPE, manipulation de données | Android, iOS, macOS, BSD |
1. CVE-2024-1305
Microsoft a découvert une vulnérabilité dans le projet « tap-windows6 », qui concerne le développement de l’adaptateur Terminal Access Point (TAP) utilisé par OpenVPN. Le fichier device.c du projet, situé dans le répertoire src, contient le code de l’objet de périphérique TAP et de son initialisation.
Dans le fichier device.c, la méthode CreateTapDevice initialise un objet de table de dispatch contenant des fonctions de rappel pour les méthodes qui gèrent divers contrôles d’entrée/sortie (IOCTL) du périphérique. L’une de ces méthodes est TapDeviceWrite, qui gère l’IOCTL d’écriture.
La méthode TapDeviceWrite effectue plusieurs opérations avant d’appeler finalement TapSharedSendPacket. Cette méthode appelle à son tour NdisAllocateNetBufferAndNetBufferLists à deux reprises. Dans un cas, elle appelle cette fonction avec le paramètre fullLength.
2. CVE-2024-27459
La deuxième vulnérabilité découverte par Microsoft se situe dans le mécanisme de communication entre le processus openvpn.exe et le service openvpnserv.exe — ces composants communiquent par l’intermédiaire d’un canal nommé.
Le service openvpnserv.exe lit en continu la taille du message depuis le processus openvpn.exe dans une boucle infinie et traite le message reçu en appelant la méthode HandleMessage. La méthode HandleMessage récupère la taille depuis la boucle infinie, puis convertit les octets lus vers le type approprié en fonction de cette taille.
Ce mécanisme de communication est défaillant, car la lecture d’un nombre d’octets défini par l’utilisateur dans une structure de n octets sur la pile peut entraîner une vulnérabilité.
3. CVE-2024-24974
La troisième vulnérabilité concerne l’accès non autorisé à une ressource du système d’exploitation. Le service openvpnserv.exe crée un nouveau processus openvpn.exe en réponse aux demandes des utilisateurs qu’il reçoit via le canal nommé \\openvpn\\service. Cette vulnérabilité permet un accès à distance au canal nommé du service, permettant ainsi à un attaquant d’interagir avec le service et d’y exécuter des opérations à distance.
4. CVE-2024-27903
Enfin, Microsoft a découvert une vulnérabilité dans le mécanisme de plug-ins d’OpenVPN, qui permet de charger des plug-ins depuis différents chemins sur un appareil endpoint. Les attaquants peuvent exploiter ce comportement pour charger des plug-ins malveillants depuis ces différents emplacements.
Comment les attaquants peuvent exploiter ces vulnérabilités
Microsoft a déclaré que les attaquants pourraient exploiter au moins trois des quatre vulnérabilités découvertes pour obtenir une exécution de code à distance et une élévation de privilèges locaux. Ces vulnérabilités peuvent être combinées pour créer une chaîne d’attaque particulièrement puissante.
Cependant, plusieurs ajustements sont nécessaires pour exploiter l’intégralité de la chaîne d’attaque. Plus précisément, les charges utiles malveillantes conçues pour faire planter openvpnserv.exe ainsi que celles qui simulent le comportement de openvpnserv.exe après le plantage doivent être chargées à l’aide du plug-in malveillant.
Une fois l’élévation de privilèges locaux obtenue, les attaquants pourraient utiliser des techniques telles que Bring Your Own Vulnerable Driver (BYOVD) ou exploiter d’autres vulnérabilités connues pour prendre davantage le contrôle de l’endpoint. Cela pourrait consister à désactiver Protect Process Light (PPL) pour des processus critiques tels que Microsoft Defender, ou à contourner et perturber d’autres processus essentiels du système. De telles actions permettent aux attaquants d’échapper aux mesures de sécurité, de manipuler les fonctions centrales du système et de consolider leur contrôle tout en restant indétectables.
Impact potentiel
L’exploitation réussie de ces vulnérabilités pourrait entraîner des violations de données catastrophiques. Des informations personnelles sensibles, des données financières et des secrets d’entreprise pourraient tomber entre de mauvaises mains, provoquant des usurpations d’identité, des fraudes financières et une atteinte à la réputation.
En outre, les conséquences financières d’une violation de données peuvent être dévastatrices. Les organisations peuvent devoir assumer des coûts élevés liés à la réponse aux incidents, aux frais juridiques et aux opérations de remédiation. Les particuliers peuvent devoir payer la récupération après une usurpation d’identité et la surveillance de leur crédit.
Au-delà de la perte de données, les attaquants peuvent prendre le contrôle total des systèmes compromis, ce qui leur permet d’installer un rançongiciel, de perturber les opérations ou d’utiliser le système comme base de lancement pour d’autres attaques.
Le correctif
En réponse aux vulnérabilités critiques découvertes, OpenVPN a rapidement publié un correctif pour corriger ces failles de sécurité. Les versions d’OpenVPN antérieures aux versions 2.5.10 et 2.6.10 sont vulnérables aux failles connues. Vérifiez si vous utilisez une version concernée et, le cas échéant, appliquez rapidement le correctif nécessaire disponible pour OpenVPN 2.6.10.
Pour réduire davantage le risque d’exploitation, envisagez les mesures supplémentaires suivantes :
- Vérifiez que tous les appareils de votre réseau sont à jour et disposent des derniers correctifs disponibles sur le site web d’OpenVPN.
- Déconnectez les clients OpenVPN d’Internet et maintenez-les sur un segment réseau distinct.
- Restreignez l’accès aux clients OpenVPN aux seuls utilisateurs autorisés.
Vous pouvez encore réduire les risques en imposant une segmentation réseau, en exigeant des noms d’utilisateur et mots de passe robustes, et en limitant le nombre d’utilisateurs disposant d’un accès en écriture.
Importance de la sécurité des endpoints dans les secteurs privé et professionnel
Compte tenu de l’utilisation généralisée d’OpenVPN chez différents fournisseurs, dans divers secteurs et industries, les vulnérabilités identifiées peuvent affecter de nombreux appareils et environnements, ce qui rend la gestion des vulnérabilités difficile. L’exploitation de ces vulnérabilités nécessite une authentification de l’utilisateur, une compréhension approfondie des mécanismes internes d’OpenVPN et des connaissances intermédiaires des systèmes d’exploitation. Toutefois, une exploitation réussie pourrait avoir de graves conséquences pour les endpoints personnels comme professionnels.
Un attaquant pourrait utiliser une version vulnérable d’OpenVPN pour lancer une attaque en plusieurs étapes contre un appareil et potentiellement en prendre le contrôle total. Un tel niveau de contrôle pourrait entraîner le vol de données sensibles, la falsification de données, voire la destruction d’informations critiques, faisant peser des risques importants sur les environnements personnels comme professionnels.
La découverte de ces vulnérabilités souligne le besoin crucial d’une divulgation responsable et l’importance de sécuriser les systèmes d’entreprise et les endpoints. Elle met également en évidence les efforts collectifs nécessaires au sein de la communauté de la sécurité pour protéger les appareils sur diverses plateformes et renforcer la protection de tous.
Découvrez comment intégrer la sécurité de vos endpoints aux solutions de sécurité réseau afin d’améliorer la protection et de fournir une administration unifiée pour assurer une couverture complète contre de multiples menaces.





