В клиенте PureVPN для Windows обнаружены две уязвимости, и для одной из них уже выпущено исправление.
Исследователь компании Trustwave Мануэл Надер (Manuel Nader) обнаружил в клиенте PureVPN для Windows две уязвимости, позволяющие похитить учетные данные пользователей. Проблемы затрагивают версию клиента 5.18.2.0.
Через первую уязвимость локальный атакующий может похитить пароль последнего авторизовавшегося в сервисе пользователя и с его помощью получить пароли других пользователей (в случае, если у компьютера есть несколько пользователей).
Для эксплуатации уязвимости нужно зайти в раздел «Конфигурация» клиента PureVPN, открыть «Профиль пользователя» и кликнуть на «Показать пароль». Производителю известно о проблеме, однако исправление пока еще не выпущено.
Вторая уязвимость связана с хранением учетных данных для авторизации в клиенте в незашифрованном виде. PureVPN хранит пароли и имена пользователя в директории C:\ProgramData\purevpn\config\login.conf, получить доступ к которой может любой локальный пользователей. Уязвимость была исправлена в версии PureVPN 6.1.9.
Никаких овечек — только отборные научные факты