LINUX.ORG.RU

Уязвимости в Linux-клиентах PureVPN

 , ,

Уязвимости в Linux-клиентах PureVPN

1

1

Ведущий блога Anagogistis, обнаружил серьёзные уязвимости в Linux-клиентах PureVPN, которые подрывают базовые гарантии анонимности и защиты трафика. Проблемы затрагивают как графическую версию (2.10.0), так и консольную (2.0.1). Обе были протестированы на Ubuntu 24.04.3 LTS.

Главная брешь связана с тем, что при переподключении к Wi-Fi или выходе системы из спящего режима реальный IPv6-адрес пользователя становится видимым. В консольном клиенте с активированной функцией Internet Kill Switch сервис автоматически сообщает о восстановлении соединения, но в это время система получает маршруты IPv6 через Router Advertisements, и пакеты начинают уходить в обход VPN-туннеля. Так как политика ip6tables по умолчанию остаётся в состоянии ACCEPT, трафик свободно покидает компьютер напрямую.

GUI-клиент добавляет ещё больше риска. При разрыве соединения он корректно блокирует IPv4 и выводит уведомление о потере сессии, но при этом IPv6-трафик продолжает передаваться без ограничений до тех пор, пока пользователь вручную не нажмёт кнопку Reconnect. Таким образом, остаётся значительный временной промежуток, когда данные уходят в открытый интернет.

Не менее опасен и способ, которым клиент работает с настройками брандмауэра.

При установке VPN-соединения он полностью очищает существующую конфигурацию iptables, выставляет INPUT в ACCEPT и удаляет пользовательские правила, включая UFW, docker-цепочки и собственные политики безопасности. После завершения работы VPN эти изменения не откатываются, оставляя систему более уязвимой, чем до подключения.

Описание проблемы, в конце августа 2025 года было передано в PureVPN, с детальными отчётами и демонстрационными видеозаписями через программу раскрытия уязвимостей компании. Однако за три недели сервис никак на них не отреагировал.

На практике это означает, что владельцы Linux-клиента PureVPN могут заходить на сайты с поддержкой IPv6 или отправлять электронную почту, будучи уверенными в работе VPN, хотя их настоящий адрес уже раскрыт провайдеру.

>>> Подробности

★★★★★

Проверено: hobbit ()
Последнее исправление: hobbit (всего исправлений: 4)

Однако за три недели сервис никак на них не отреагировал

Судя по описанию работы - им просто нечем. Это чья-то курсовая? Что это за убогое поделие?

их настоящий адрес уже раскрыт провайдеру

Что ты несёшь?! Как ты себе вообще представлешь провайдера, который не знает настоящий адрес своего клиента? Куда он пакеты-то ему слать будет? На деревню, дедушке?

zabbal ★★★★☆
()

Реализация Kill Switch не в первый раз ненадёжная, у windscribe что-то похожее с утечками было.

И что-то аналогичное с недокодом было с московскими в/ч в делах о вмешательстве в выборы в США и в фабриках влияния.

One ★★★★★
()

не, хрен с ней, с уязвимостью. Но что за чернокожая без сисек на картинке?

demidrol ★★★★★
()

Тащмодератор, может начать уже шкворец срезать за бессмысленные хаброКПДВ?

На кой чёрт она тут? Эта ТП - разработчик, или пользователь? Какое отношение имеет к сабжу? Никакого? Зачем тогда вертикальная картинка 1800x2100?

На 2K мониторе с браузером во весь экран от новости только 2 строчки видно. Зато картинка.. тьфу, блин

mogwai ★★★★★
()
Ответ на: комментарий от zabbal

Как ты себе вообще представлешь провайдера, который не знает настоящий адрес своего клиента?

Могу предположить, что тут не то имелось ввиду. Если пропадает маршрут, пакетики до целевого хоста начинают бегать в обход VPN при этом раскрывая, как минимум провайдеру, информацию о том, к какому хосту подключается пациент.

iron ★★★★★
()
Ответ на: комментарий от iron

Могу предположить, что тут не то имелось ввиду.

Аналогично. И по логике и по построению фразы речь, очевидно, про адрес куда клиент коннектится.

Пор сабжу, если я правильно понял, это все касается IpV6. Если он вообще не используется, то в пределах ipv4 описанной проблемы нет.

praseodim ★★★★★
()

А чё за PureVPN? Один из тысячи таких же? Или чем то особенный? Впервые слышу о нём.

Tesler
()

Хомячкам:

VPN нужен для обхода блокировок, а не анонимности. P.S.: Ну а вообще по хорошему ТОЛЬКО для удаленной работы

ivanich10 ★☆
()
Ответ на: комментарий от ivanich10

ты впн с проксей не путай :) а для удаленной работы вообще ssh rdp vnc и т.д.
не ну конечно проще забивать гвозди микроскопом, но в приличном обществе лучше таким не теребонькать - не поймут-с…

pfg ★★★★★
()
Ответ на: комментарий от demidrol

Но что за чернокожая без сисек на картинке?

У них традиционно нижний габарит впечатляет больше верхнего ;)

zabbal ★★★★☆
()
Ответ на: комментарий от mogwai

Это я так понимаю картинка с их официального сайта в которой они заявляют о защищенности, ну и на ней еще кто-то добавил что это не так. Так что картинка подобрана в тему, ну и девушка красивая, приятно же.

screamager
()
Ответ на: комментарий от ivanich10

ну и чушь. VPN нужен для одноранговой сети.

demidrol ★★★★★
()
Ответ на: комментарий от firkax

а чего сразу корпоративных? распределенные вычисления с MPI тоже ОК.

demidrol ★★★★★
()
Ответ на: комментарий от mogwai

На 2K мониторе с браузером во весь экран от новости только 2 строчки видно. Зато картинка.. тьфу, блин

Да новость можно вообще не читать, ничего не потеряешь. Зачем её на главную да ещё и не мини-новостью засунули не понимаю.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Я вот как ни вглядывался не смог сделать такой вывод

ногти когти. ;-)

MirandaUser2
()
Последнее исправление: MirandaUser2 (всего исправлений: 1)

Вонючий кликбейт про неизвестное поделие на главной. Ну камон…

kott ★★★★★
()
Ответ на: комментарий от firkax

Я вижу девушку, если тебе видится на картинке мужик, то имхо с тобой что-то не так. Или у тебя такое недоверие ко всему? То тоже непонятно что ты хочешь от картинки, что бы тебе везде показывали причиндалы или прикладывали справку о наборе хромосом?

screamager
()
Ответ на: комментарий от screamager

Да нет, со мной всё так. Сейчас указали на то что там ногти длинные, это в какой-то мере аргумент, но единственный. Всё остальное что там изображено может с одинаковой вероятностью любому полу принадлежать.

firkax ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.