Risolta vulnerabilità in OpenVPN (AL04/250403/CSIRT-ITA)
Data:
3 Aprile 2025 12:37
Impatto Sistemico
Medio (63.46)
Sintesi
Aggiornamenti di sicurezza sanano una nuova vulnerabilità in OpenVPN, software open-source per la creazione di reti private virtuali (VPN). Tale vulnerabilità interessa le istanze server OpenVPN configurate per utilizzare la funzionalità TLS-crypt-v2: tramite pacchetti opportunamente predisposti inviati durante la fase iniziale di handshake risulterebbe possibile compromettere la disponibilità del servizio.
Tipologia
- Denial of Service
Prodotti e/o versioni affette
OpenVPN
- 2.6.x, dalla versione 2.6.1 alla 2.6.13
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di applicare le mitigazioni disponibili seguendo le indicazioni riportate nel bollettino di sicurezza nella sezione Riferimenti.
Riferimenti
- https://community.openvpn.net/openvpn/wiki/CVE-2025-2704
- https://community.openvpn.net/openvpn/wiki/Downloads#OpenVPN2.6.14–Released02April2025
CVE
CVE-ID |
---|
CVE-2025-2704 |
Change log
Versione | Note | Data |
---|---|---|
1.0 | Pubblicato il 03-04-2025 | 03/04/2025 |