image

Kwetsbaarheid in Linux-client AtlasVPN lekt ip-adres gebruikers

woensdag 6 september 2023, 11:15 door Redactie, 1 reacties

Een kwetsbaarheid in de Linux-client van vpn-dienst AtlasVPN maakt het mogelijk voor malafide websites om het werkelijke ip-adres van gebruikers te achterhalen. Een beveiligingsupdate om het probleem te verhelpen is nog niet beschikbaar. Een gebruiker op Reddit maakte de kwetsbaarheid openbaar, nadat de vpn-provider volgens hem niet op zijn melding reageerde.

De Linx-client bestaat uit twee delen: een daemon die de verbindingen beheert en een client waarmee de gebruiker de verbinding kan opzetten en verbreken. Deze client maakt geen verbinding via een local socket, maar opent een API op localhost poort 8076, zonder enige authenticatie. Deze poort is door elk programma op de computer te bereiken, waaronder de browser. Malafide JavaScript die door de browser wordt uitgevoerd kan een request naar de poort sturen en de VPN-verbinding verbreken. Wanneer er dan een volgend request wordt gedaan, zal het echte ip-adres naar de malafide website worden gestuurd.

AtlasVPN stelt in een reactie op Reddit dat het niet goed op de bugmelding heeft gereageerd en de processen gaat aanpassen zodat het sneller op beveiligingsproblemen kan acteren. Daarnaast wordt er "zo snel mogelijk" een beveiligingsupdate uitgerold en zegt AtlasVPN alle Linux-gebruikers te zullen waarschuwen.

Reacties (1)
06-09-2023, 17:23 door Erik van Straten - Bijgewerkt: 06-09-2023, 17:31
Voor geïnteresseerden, Chris Partridge heeft hierover op Mastodon op 2 sept. ook een draad gestart: https://cybersecurity.theater/@tweedge/110997661135498890.

Aanvulling 17:31: ik zie nu dat de eerste link in het artikel van de Redactie ook naar draad op Mastodon wijst.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.