Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenVPN (CVE-2024-28820)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
27/06/2024
Última modificación:
04/11/2024

Descripción

Desbordamiento de búfer en la función extract_openvpn_cr en openvpn-cr.c en openvpn-auth-ldap (también conocido como el complemento Three Rings Auth-LDAP para OpenVPN) 2.0.4 permite a atacantes con un nombre de usuario LDAP válido y que pueden controlar el campo de contraseña de desafío/respuesta pasar una cadena con más de 14 dos puntos a este campo y provocar un desbordamiento del búfer.