Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenVPN Connect (CVE-2023-7245)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/02/2024
Última modificación:
02/04/2025

Descripción

El framework nodejs en OpenVPN Connect 3.0 a 3.4.3 (Windows)/3.4.7 (macOS) no se configuró correctamente, lo que permite a un usuario local ejecutar código arbitrario dentro del contexto del proceso nodejs a través de la variable de entorno ELECTRON_RUN_AS_NODE

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openvpn:connect:*:*:*:*:*:windows:*:* 3.2.0 (incluyendo) 3.4.4 (excluyendo)
cpe:2.3:a:openvpn:connect:*:*:*:*:*:macos:*:* 3.2.0 (incluyendo) 3.4.8 (excluyendo)
cpe:2.3:a:openvpn:connect:3.0.0:beta:*:*:*:macos:*:*
cpe:2.3:a:openvpn:connect:3.0.0:beta:*:*:*:windows:*:*
cpe:2.3:a:openvpn:connect:3.0.1:beta:*:*:*:macos:*:*
cpe:2.3:a:openvpn:connect:3.0.2:beta:*:*:*:macos:*:*
cpe:2.3:a:openvpn:connect:3.1.0:beta:*:*:*:macos:*:*
cpe:2.3:a:openvpn:connect:3.1.0:beta:*:*:*:windows:*:*
cpe:2.3:a:openvpn:connect:3.1.1:beta:*:*:*:macos:*:*
cpe:2.3:a:openvpn:connect:3.1.1:beta:*:*:*:windows:*:*
cpe:2.3:a:openvpn:connect:3.1.2:beta:*:*:*:windows:*:*
cpe:2.3:a:openvpn:connect:3.1.3:beta:*:*:*:windows:*:*