OpenVPN Server Sicherheitslücke CVE-2025-2704

In OpenVPN-Servern der Versionen 2.6.1 bis 2.6.13, die mit aktiviertem tls-crypt-v2 betrieben werden, kann der Empfang einer speziellen Mischung aus gültigen und fehlerhaften Paketen während des tls-crypt-v2-Handshakes den internen Zustand des Clients beeinträchtigen. Dies führt dazu, dass ein Selbsttest fehlschlägt und der Serverprozess abrupt beendet wird, was letztlich zu einer Denial-of-Service-Situation führt. Der Exploit, der unter der Kennung CVE-2025-2704 geführt wird, kann von einem Angreifer ausgelöst werden, der entweder über einen gültigen tls-crypt-v2-Clientschlüssel verfügt oder in der Lage ist, manipulierte Pakete in den Netzwerkverkehr einzuspeisen. Dabei bleibt die kryptografische Integrität der Verbindung gewahrt, es kommt nicht zu Datenlecks oder einer Möglichkeit zur Remote-Code-Ausführung. Während nur die Serverkomponente mit tls-crypt-v2 betroffen ist, sind OpenVPN-Clients sowie Server der Versionen 2.4, 2.5 oder solche ohne diese Option nicht gefährdet. Zur Abwendung des Problems wird dringend empfohlen, auf eine sichere Version zu aktualisieren, den Netzwerkverkehr während der Handshake-Phase genau zu beobachten und den Schutz der Client-Schlüssel sicherzustellen. Weitere Details sind im offiziellen CVE-Eintrag zu finden.

Related Posts

Massives Datenleck bei X (Twitter)

Am 1. April 2025 hat ein Hacker unter dem Pseudonym ThinkingOne behauptet, 200 Millionen Nutzer-Datensätze sowie 2,8 Milliarden Twitter-IDs von X (ehemals Twitter) öffentlich gemacht zu haben. Zu den geleakten Informationen zählen unter anderem Nutzernamen, User-IDs, vollständige Namen, Standorte, E-Mail-Adressen, Follower-Zahlen, Profilbilder und weitere Profilinformationen.

Read More

Mögliches Datenleck bei Oracle

Ein mutmaßlicher Hackerangriff auf Oracle sorgt für Aufsehen: Auf dem Forum BreachForums behauptet der Nutzer „Rose87168“, er habe rund sechs Millionen Nutzerdaten aus Oracles LDAP- und SSO-Systemen gestohlen. Oracle dementiert einen Angriff weiterhin entschieden: Es habe keine Sicherheitsverletzung in der Oracle Cloud gegeben, betroffene Daten seien nicht Teil der OCI-Infrastruktur.

Read More

Vite CVE-2025-30208: Zugriff auf beliebige Dateien durch ?raw??-Bypass

In mehreren Versionen des beliebten Build-Tools Vite wurde eine Sicherheitslücke (CVE-2025-30208) entdeckt, durch die die Zugriffsbeschränkungen des @fs-Moduls umgangen werden können. Durch Anhängen der Parameter ?raw?? oder ?import&raw?? an eine URL lassen sich beliebige Dateien außerhalb der eigentlich erlaubten Verzeichnisse im Browser anzeigen – darunter auch sensible Systemdateien.

Read More