Уязвимости в PureVPN для Windows позволяет получить пароль пользователя

Уязвимости в PureVPN для Windows позволяет получить пароль пользователя

В клиенте PureVPN для Windows обнаружены две уязвимости, и для одной из них уже выпущено исправление.

image

Исследователь компании Trustwave Мануэл Надер (Manuel Nader) обнаружил в клиенте PureVPN для Windows две уязвимости, позволяющие похитить учетные данные пользователей. Проблемы затрагивают версию клиента 5.18.2.0.

Через первую уязвимость локальный атакующий может похитить пароль последнего авторизовавшегося в сервисе пользователя и с его помощью получить пароли других пользователей (в случае, если у компьютера есть несколько пользователей).

Для эксплуатации уязвимости нужно зайти в раздел «Конфигурация» клиента PureVPN, открыть «Профиль пользователя» и кликнуть на «Показать пароль». Производителю известно о проблеме, однако исправление пока еще не выпущено.

Вторая уязвимость связана с хранением учетных данных для авторизации в клиенте в незашифрованном виде. PureVPN хранит пароли и имена пользователя в директории C:\ProgramData\purevpn\config\login.conf, получить доступ к которой может любой локальный пользователей. Уязвимость была исправлена в версии PureVPN 6.1.9.

Подписывайтесь на каналы "SecurityLab" в TelegramTelegram и TwitterTwitter, чтобы первыми узнавать о новостях и эксклюзивных материалах по информационной безопасности.