Linux istemcisini etkileyen bir Atlas VPN sıfır gün güvenlik açığı, sadece bir web sitesini ziyaret ederek bir kullanıcının gerçek IP adresini sızdırır.
Atlas VPN, WireGuard'a dayalı uygun maliyetli bir çözüm sunan ve tüm ana işletim sistemlerini destekleyen bir VPN ürünüdür.
Reddit'te paylaşılan konsept istismarının bir kanıtında, bir araştırmacı, Atlas VPN'nin Linux istemcisinin, özellikle en son sürümün, 1.0.3'ün, 8076 bağlantı noktasında LocalHost'ta (127.0.0.1) dinleyen bir API uç noktasına nasıl sahip olduğunu açıklar.
Bu API, http://127.0.0.1:8076/connection/stop url'yi kullanarak bir VPN oturumunun bağlantısını kesmek gibi çeşitli eylemler gerçekleştirmek için bir komut satırı arabirimi (CLI) sunar.
Ancak, bu API herhangi bir kimlik doğrulama gerçekleştirmez ve ziyaret ettiğiniz bir web sitesi bile CLI'ye komut vermesine izin verir.
'Eğitim-MAP-8145' adlı bir Reddit kullanıcısı, Reddit'te bir kullanıcının gerçek IP adreslerini ortaya çıkarmak için Atlas VPN Linux API'sını kötüye kullanan bir POC istismarını yayınladı.
Bu POC, JavaScript tarafından http://127.0.0.1:8076/connection/stop API uç nokta URL'sine bağlanmak için otomatik olarak gönderilen gizli bir form oluşturur.
Bu API uç noktasına erişildiğinde, bir kullanıcının IP adresini gizleyen aktif Atlas VPN oturumlarını otomatik olarak sonlandırır.
VPN bağlantısı bağlantısı kesildikten sonra, POC ziyaretçinin gerçek IP adresini kaydetmek için API.ipify.org URL'sine bağlanır.
Bu, herhangi bir VPN kullanıcısı için yaklaşık fiziksel konumlarını ve gerçek IP adresini ortaya çıkardığı ve bir VPN sağlayıcısının temel nedenlerinden birini izlemesine ve geçersiz kılara izin verdiği için ciddi bir gizlilik ihlalidir.
Amazon Siber Güvenlik Mühendisi Chris Partridge, bir IP adresini açıklamanın kaldırılabileceğini göstermek için aşağıdaki videoyu oluşturarak istismarını test etti ve doğruladı.
Partridge ayrıca, POC'nin web tarayıcılarında mevcut CORS (çapraz orijin kaynak paylaşımı) korumalarını atladığını açıkladı, çünkü istekler Form gönderimleri olarak Atlas VPN API'sına gönderildi.
Partridge, BleepingComputer'a verdiği demeçte, "Form gönderimleri, miras/uyumluluk nedenlerinden dolayı CORS'tan muaftır, CORS spesifikasyonu tarafından" basit bir istek "olarak kabul edilirler."
Normalde CORS, web sayfalarındaki komut dosyaları tarafından yapılan talepleri orijin alanından farklı alanlara kadar engeller. Bu istismar durumunda, herhangi bir web sitesi tarafından bir ziyaretçinin yerel evine "http://127.0.0.1:8076/connection/stop" adresindeki talepler olacaktır.
Bununla birlikte, Partridge BleepingComputer'a "bypass" a form gönderimi kullanmanın bir web sitesinin form gönderiminden herhangi bir yanıt görmesine izin vermeyeceğini açıkladı.
Bununla birlikte, bu durumda, Form gönderimi Linux'taki Atlas VPN bağlantısını ayırmak için URL'ye erişmek için kullanıldığından yanıt gerekli değildir.
"Formların CSRF'ye karşı zaten korunması gerektiği varsayımı.
Reddit kullanıcısı, sorun hakkında Atlas VPN ile temasa geçtiklerini iddia ediyor, ancak göz ardı ediliyor ve şirketin yerinde bir hata ödül programı olmadığı için, kamu açıklaması kalan tek mantıklı seçenekti.
Atlas VPN nihayetinde açıklamadan dört gün sonra soruna cevap verdi, muhabirden özür diledi ve Linux istemcisi için mümkün olan en kısa sürede bir düzeltme yayınlamaya söz verdi. Ayrıca, güncelleme mevcut olduğunda Linux kullanıcıları bilgilendirilecektir.
Yorum talebimize yanıt olarak, Atlas VPN sözcüsü aşağıdakileri gönderdi:
"Linux istemcimizi etkileyen güvenlik açığının farkındayız. Güvenlik ve kullanıcı gizliliğini çok ciddiye alıyoruz. Bu nedenle, mümkün olan en kısa sürede düzeltmek için aktif olarak çalışıyoruz. Çözüldükten sonra kullanıcılarımız güncelleme istemi alacaklar Onların Linux uygulaması en son sürüme.
Güvenlik açığı, Atlas VPN Linux istemci sürüm 1.0.3'ü etkiler. Araştırmacının belirttiği gibi, güvenlik açığı nedeniyle, uygulama ve dolayısıyla bir kullanıcı ile VPN ağ geçidi arasındaki şifreli trafik kötü niyetli bir aktör tarafından bağlantısı kesilebilir. Bu, kullanıcının IP adresi açıklamasına yol açabilir.
Siber güvenlik araştırmacılarının, potansiyel siber saldırılara karşı korunmaya yardımcı olan sistemlerdeki güvenlik kusurlarını tanımlamada ve ele almada hayati rolünü büyük ölçüde takdir ediyoruz ve bu güvenlik açığını dikkatimize getirdikleri için onlara teşekkür ediyoruz. Gelecekte bu tür güvenlik açıklarından kaçınmak için geliştirme sürecinde daha fazla güvenlik kontrolü uygulayacağız. Herkes hizmetimizle ilgili başka potansiyel tehditlerle karşılaşırsa, lütfen Security@Atlas vpn.com aracılığıyla bizimle iletişime geçin. " - Atlas VPN.
Bir yama piyasaya sürülene kadar sömürülebilir kalan bu sıfır günlük güvenlik açığının kritik doğası göz önüne alındığında, Atlas VPN Linux istemci kullanıcılarına alternatif bir VPN çözümü dikkate almak da dahil olmak üzere derhal önlemler almaları şiddetle tavsiye edilir.
Winrar Zero-Day Nisan ayından bu yana Ticaret Hesaplarını Hacklemek
Microsoft Ağustos 2023 Patch Salı 2 sıfır gün, 87 kusur uyarıyor
Google: Android Patch Gap, N-Days'i sıfır günler kadar tehlikeli hale getiriyor
Norveç hükümeti BT sistemleri sıfır gün kusurunu kullanarak hacklendi
Adobe, sömürülen Coldfusion CVE-2023-29298 Kusur için Yama Bypass'ı düzeltiyor
Kaynak: Bleeping Computer