7.8

CVE-2023-7245

The nodejs framework in OpenVPN Connect 3.0 through 3.4.3 (Windows)/3.4.7 (macOS) was not properly configured, which allows a local user to execute arbitrary code within the nodejs process context via the ELECTRON_RUN_AS_NODE environment variable
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Openvpn ≫ Connect SwPlatform windows Version >= 3.2.0 < 3.4.4
Openvpn ≫ Connect SwPlatform macos Version >= 3.2.0 < 3.4.8
Openvpn ≫ Connect Version 3.0.0 Update beta SwPlatform macos
Openvpn ≫ Connect Version 3.0.0 Update beta SwPlatform windows
Openvpn ≫ Connect Version 3.0.1 Update beta SwPlatform macos
Openvpn ≫ Connect Version 3.0.2 Update beta SwPlatform macos
Openvpn ≫ Connect Version 3.1.0 Update beta SwPlatform macos
Openvpn ≫ Connect Version 3.1.0 Update beta SwPlatform windows
Openvpn ≫ Connect Version 3.1.1 Update beta SwPlatform macos
Openvpn ≫ Connect Version 3.1.1 Update beta SwPlatform windows
Openvpn ≫ Connect Version 3.1.2 Update beta SwPlatform windows
Openvpn ≫ Connect Version 3.1.3 Update beta SwPlatform windows
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.32% 0.231
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
CISA-ADP 7.8 1.8 5.9
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-95 Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection')

The product receives input from an upstream component, but it does not neutralize or incorrectly neutralizes code syntax before using the input in a dynamic evaluation call (e.g. "eval").

https://openvpn.net/vpn-server-resources/openvpn-connect-for-macos-change-log/
Release Notes
https://openvpn.net/vpn-server-resources/openvpn-connect-for-windows-change-log/
Release Notes