Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenVPN (CVE-2017-12166)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
04/10/2017
Última modificación:
20/04/2025

Descripción

OpenVPN en versiones anteriores a la 2.3.3 y en versiones 2.4.x anteriores a la 2.4.4 es vulnerable a undesbordamiento de búfer cuando se utiliza key-method 1, lo que puede provocar la ejecución de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openvpn:openvpn:*:*:*:*:*:*:*:* 2.3.18 (excluyendo)
cpe:2.3:a:openvpn:openvpn:*:*:*:*:*:*:*:* 2.4.0 (incluyendo) 2.4.4 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*