Уязвимость Atlas VPN может привести к утечке реальных IP-адресов пользователей

—

от автора

Уязвимость нулевого дня в Atlas VPN, затрагивающая клиент Linux, способна вызвать утечку реальных IP-адресов пользователей при посещении веб-сайтов. 

Пользователь Reddit под ником Educational-Map-8145 опубликовал на Reddit PoC-эксплойт, который использует API Atlas VPN Linux для раскрытия реальных IP-адресов. Он отмечает, что уязвимость присутствует в Linux-клиенте Atlas VPN последней версии 1.0.3. Она затрагивает конечную точку API с интерфейсом командной строки (CLI) для выполнения различных действий, например отключения сеанса VPN с использованием URL-адреса http://127.0.0.1:8076/connection/stop.

Этот API не выполняет никакой аутентификации, позволяя кому угодно отправлять команды в CLI, даже посещаемому веб-сайту.

В описываемом эксплойте создаётся скрытая форма, которая автоматически отправляется JavaScript для подключения к URL-адресу конечной точки API http://127.0.0.1:8076/connection/stop. При доступе к этой конечной точке она автоматически завершает все активные сеансы Atlas VPN, которые скрывают IP-адрес пользователя. Как только VPN-соединение будет отключено, происходит подключение к URL-адресу api.ipify.org, чтобы зарегистрировать фактический IP-адрес посетителя.

Инженер Amazon по кибербезопасности Крис Партридж протестировал эксплойт и подтвердил концепцию. Он объяснил, что PoC обходит существующую защиту CORS (совместное использование ресурсов между источниками) в веб-браузерах, потому что запросы отправляются в API Atlas VPN в виде формы. «Отправка форм освобождена от CORS по соображениям совместимости/наследования. В спецификации CORS они считаются “простым запросом”», — сказал Партридж.

Обычно CORS блокирует запросы, сделанные скриптами на веб-страницах к доменам, отличным от исходного. В случае этого эксплойта любой веб-сайт будет отправлять запросы на локальный хост посетителя.

Пользователь Reddit утверждает, что он связался с Atlas VPN по поводу проблемы, но запрос проигнорировали, поскольку у компании не было программы вознаграждения за обнаружение ошибок. По его словам, единственным логичным вариантом стало публичное раскрытие информации.

Однако спустя четыре дня Atlas VPN отреагировала на проблему, извинившись перед автором сообщения и пообещав выпустить исправление для клиента Linux как можно скорее. Компания уведомит пользователей, когда оно станет доступным.

Учитывая критический характер этой уязвимости, пользователям Linux-клиентов настоятельно рекомендуется принять немедленные меры предосторожности, включая переход на другой VPN.

Atlas VPN — это продукт на основе WireGuard, поддерживающий все основные операционные системы. В августе пользователи по всей России неоднократно сталкивались с массовыми сбоями в работе VPN-протоколов OpenVPN, IPSec IKEv2 и WireGuard в мобильных и проводных сетях разных провайдеров связи.


ссылка на оригинал статьи https://habr.com/ru/articles/759144/


Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *