【误差通告】OpenVPN DCO驱动程序缓冲区溢出误差 (CVE-2025-50054)

宣布时间 2025-06-23

一、误差概述


误差名称

OpenVPN DCO驱动程序缓冲区溢出误差

CVE   ID

CVE-2025-50054

误差类型

缓冲区溢出误差

发明时间

2025-06-23

误差评分

9.8

误差品级

严重

攻击向量

外地

所需权限

低

使用难度

低

用户交互

不需要

PoC/EXP

未果真

在野使用

未发明


OpenVPN是一款开源的虚拟私人网络(VPN)软件,使用SSL/TLS协议实现加密通讯,支持点对点和站点到站点的清静毗连,普遍应用于远程会见和企业网络。它支持多种身份验证方法,包括预共享密钥、数字证书和用户名/密码组合。通过使用OpenSSL加密库,OpenVPN提供高达256位的加密强度,并支持完善前向保密(PFS)功效,增强数据清静性。OpenVPN兼容多种操作系统,如Windows、Linux、macOS、iOS和Android,适用于家庭用户、企业和开发者,因其高清静性、无邪性和开源特征,成为全球最受欢迎的VPN解决计划之一。


2025年6月23日,尊龙凯官网入口集团VSRC监测到openvpn宣布清静通告,披露openvpn中的一个缓冲区溢出误差。该误差保存于OpenVPN的Windows数据通道卸载驱动程序(ovpn-dco-win)中,当用户空间历程向内核驱动程序发送凌驾1500字节的控制新闻时,会导致Windows DCO驱动程序瓦解。此误差仅能通过外地历程触发,而非远程攻击,且纵然是非特权历程也能使用此误差。OpenVPN自己具有限制,不会发送超长新闻,但自界说编译的OpenVPN或其他与DCO驱动程序交互的历程可能绕过该限制,触发误差。该误差可能导致系统不稳固。


二、影响规模


ovpn-dco-win ≤ 1.3.0
2.6.0-I005 ≤ OpenVPN GUI for Windows ≤ 2.6.14-I001
OpenVPN GUI for Windows = 2.7_alpha1-I001


三、清静步伐


3.1 升级版本


建议升级OpenVPN GUI for Windows至如下版本
OpenVPN GUI for Windows ≥ 2.6.14-I002
OpenVPN GUI for Windows ≥ 2.7_alpha2-I001。


下载链接:https://openvpn.net/community-downloads/


3.2 暂时步伐


暂无。


3.3 通用建议


?按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
?增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
?使用企业级清静产品,提升企业的网络清静性能。
?增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
?启用强密码战略并设置为按期修改。


3.4 参考链接


https://community.openvpn.net/Security%20Announcements/CVE-2025-50054
https://nvd.nist.gov/vuln/detail/CVE-2025-50054