______________________________________________________________________________________________________________

HackFix.ru - информационный портал,рассказывающий о событиях в области защиты информации,
взломах,инструментах аудита,программировании для пентестеров!

Уязвимость в VPN-приложении от ЛК раскрывала IP-адреса пользователей

Уязвимые версии приложения не направляют DNS-запросы через безопасный туннель.

Исследователь безопасности Дхираж Мишра (Dhiraj Mishra) обнаружил уязвимость в разработанном «Лабораторией Касперского» Android-приложении VPN. По словам исследователя, версия инструмента Kaspersky VPN – Secure Connection 1.4.0.216 и более ранние раскрывают DNS-серверам названия посещаемых сайтов и публичные IP-адреса пользователей.

Проблема заключается в том, что уязвимые версии приложения не направляют DNS-запрос через безопасный туннель. Другими словами, для пользователей, желающих сохранить анонимность, скрыв свой публичный IP-адрес, инструмент бесполезен.

При каждом посещении сайта с устройства, где установлен Kaspersky VPN – Secure Connection, браузер ищет его IP-адрес и подключается к DNS-серверу. Как обнаружил Мишра, этот запрос не направляется через VPN-туннель, поэтому сервис DNS может регистрировать доменные имена посещаемых сайтов, время посещения и публичный IP-адрес пользователя.

Исследователь сообщил производителю о проблеме в апреле текущего года. Уязвимость была исправлена в версии 1.4.0.453, выпущенной в мае.

источник

Добавить комментарий

Ваш e-mail не будет опубликован.

______________________________________________________________________________________________________________
^ Наверх