Source: https://nvd.nist.gov/vuln/detail/CVE-2024-3661By design, the DHCP protocol does not authenticate messages, including for example the classless static route option (121). An attacker with the ability to send DHCP messages can manipulate routes to redirect VPN traffic, allowing the attacker to read, disrupt, or possibly modify network traffic that was expected to be protected by the VPN. Many, if not most VPN systems based on IP routing are susceptible to such attacks.
Faille concernant tous les VPN.
-
- Modérateur en chef
- Messages : 19787
- Enregistré le : 31 oct. 2017, 18:35
- Score de réactions : 96
- Localisation : Tx
Faille concernant tous les VPN.
Internet: Fiber XS Edpnet 35.95, Fransat, Tél fixe OVH + Betamax 2.5 euros, Mobile orange 1.5 euros, MolotovTV bouquet Extended à l'année 8.33€ par mois.
+-48 euros/mois pour du quadruple play fibré, les alternatives existent, si l'on ajoute l'abonnement mobile Français avec 300 Gigas, minutes et sms illimités, on arrive à 58 euros.il faut juste oser !
+-48 euros/mois pour du quadruple play fibré, les alternatives existent, si l'on ajoute l'abonnement mobile Français avec 300 Gigas, minutes et sms illimités, on arrive à 58 euros.il faut juste oser !
-
- Modérateur en chef
- Messages : 17461
- Enregistré le : 01 nov. 2017, 12:15
- Score de réactions : 177
- Localisation : https://www.liege.be/fr/evenements/agenda
- Âge : 61
Re: Faille concernant tous les VPN.
C'est pas neuf. Si!? Ou c'est DNS qui a le même genre de faille ?
Internet: Edpnet XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
NAS: Orange Pi 3 LTS avec boitier Fantec, 26TB, server OpenMediaVault
Antipub: Pi Zero with DietPi + PiHole + Unbound
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
NAS: Orange Pi 3 LTS avec boitier Fantec, 26TB, server OpenMediaVault
Antipub: Pi Zero with DietPi + PiHole + Unbound
-
- Membre
- Messages : 10036
- Enregistré le : 10 nov. 2017, 21:50
- Score de réactions : 43
Re: Faille concernant tous les VPN.
This vulnerability is currently awaiting analysis.
Many, if not most VPN systems based on IP routing are susceptible to such attacks.
Détails :
TunnelVision (CVE-2024-3661): How Attackers Can Decloak Routing-Based VPNs For a Total VPN LeakRecently, we identified a novel network technique that bypasses VPN encapsulation. An attacker can use this technique to force a target user’s traffic off their VPN tunnel using built-in features of DHCP (Dynamic Host Configuration Protocol). The result of this is the user transmits packets that are never encrypted by a VPN, and an attacker can snoop their traffic. We are using the term decloaking to refer to this effect.
Enfin, ici, c'est pas grave car le VPN du forum est pas cher et en plus il est pas à notre nom

Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Voo HFC (anciennement : EDPnet VDSL XL - Brutele - RealRoot - Scarlet)
Main O.S : Debian Bookworm / FreeBSD 14.2 aarch64
Raspberry Pi 4 + NAS / DietPi v9.11
Server : ubuntu Noble Numbat 24.04
Voo HFC (anciennement : EDPnet VDSL XL - Brutele - RealRoot - Scarlet)
Main O.S : Debian Bookworm / FreeBSD 14.2 aarch64
Raspberry Pi 4 + NAS / DietPi v9.11
Server : ubuntu Noble Numbat 24.04
-
- Habitué ⭐⭐
- Messages : 373
- Enregistré le : 10 janv. 2018, 12:36
- Score de réactions : 15
Re: Faille concernant tous les VPN.
Toujours éviter les réseaux publics, même avec un VPN.
Les volumes data des abonnements mobiles permettent largement d'utiliser le partage de connexion à la place, tant qu'il s'agit d'un usage ponctuel.
Plus problématique en voyage hors UE, faute de roaming inclus, dans des pays moins démocratiques...
Les volumes data des abonnements mobiles permettent largement d'utiliser le partage de connexion à la place, tant qu'il s'agit d'un usage ponctuel.
Plus problématique en voyage hors UE, faute de roaming inclus, dans des pays moins démocratiques...
-
- Modérateur en chef
- Messages : 19787
- Enregistré le : 31 oct. 2017, 18:35
- Score de réactions : 96
- Localisation : Tx
Re: Faille concernant tous les VPN.
Why ?
Internet: Fiber XS Edpnet 35.95, Fransat, Tél fixe OVH + Betamax 2.5 euros, Mobile orange 1.5 euros, MolotovTV bouquet Extended à l'année 8.33€ par mois.
+-48 euros/mois pour du quadruple play fibré, les alternatives existent, si l'on ajoute l'abonnement mobile Français avec 300 Gigas, minutes et sms illimités, on arrive à 58 euros.il faut juste oser !
+-48 euros/mois pour du quadruple play fibré, les alternatives existent, si l'on ajoute l'abonnement mobile Français avec 300 Gigas, minutes et sms illimités, on arrive à 58 euros.il faut juste oser !
-
- Modérateur en chef
- Messages : 17461
- Enregistré le : 01 nov. 2017, 12:15
- Score de réactions : 177
- Localisation : https://www.liege.be/fr/evenements/agenda
- Âge : 61
Re: Faille concernant tous les VPN.
Le DPI ça existe toujours.
Internet: Edpnet XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
NAS: Orange Pi 3 LTS avec boitier Fantec, 26TB, server OpenMediaVault
Antipub: Pi Zero with DietPi + PiHole + Unbound
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
NAS: Orange Pi 3 LTS avec boitier Fantec, 26TB, server OpenMediaVault
Antipub: Pi Zero with DietPi + PiHole + Unbound
-
- Modérateur en chef
- Messages : 19787
- Enregistré le : 31 oct. 2017, 18:35
- Score de réactions : 96
- Localisation : Tx
Re: Faille concernant tous les VPN.
J'ai loupé un truc ?
Internet: Fiber XS Edpnet 35.95, Fransat, Tél fixe OVH + Betamax 2.5 euros, Mobile orange 1.5 euros, MolotovTV bouquet Extended à l'année 8.33€ par mois.
+-48 euros/mois pour du quadruple play fibré, les alternatives existent, si l'on ajoute l'abonnement mobile Français avec 300 Gigas, minutes et sms illimités, on arrive à 58 euros.il faut juste oser !
+-48 euros/mois pour du quadruple play fibré, les alternatives existent, si l'on ajoute l'abonnement mobile Français avec 300 Gigas, minutes et sms illimités, on arrive à 58 euros.il faut juste oser !
-
- Modérateur en chef
- Messages : 17461
- Enregistré le : 01 nov. 2017, 12:15
- Score de réactions : 177
- Localisation : https://www.liege.be/fr/evenements/agenda
- Âge : 61
Re: Faille concernant tous les VPN.
Tu ne sais jamais ce qui tourne derrière un réseau public. Surtout dans les hotels et aéroports.
Quand on a un représentant qui part dans un pays moins démocratique, on lui fourni un laptop clean et un phone clean aussi. Techniquement, il part en slip. On lui fourni même des sacs "Faraday". Et à son retour, c'est reformatage complet de la machine.
Quand on a un représentant qui part dans un pays moins démocratique, on lui fourni un laptop clean et un phone clean aussi. Techniquement, il part en slip. On lui fourni même des sacs "Faraday". Et à son retour, c'est reformatage complet de la machine.
Internet: Edpnet XL [passé: _ - EDPNet - Scarlet - dxADSL - Scarlet One (NL) - Cybernet - Compuserve] + Fritz!Box 7530AX+4040
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
NAS: Orange Pi 3 LTS avec boitier Fantec, 26TB, server OpenMediaVault
Antipub: Pi Zero with DietPi + PiHole + Unbound
TV: TCL 50P616 UHD/HDR Android TV + Fransat CAM+Carte + TNT belge + Parabole multi-LNB (5°W + 13°E +19.2E + 28.2°E)
Tel Fixe: VOIP OVH (abonnement découverte) + 4x Fritz!Fon C5 + Clone Betamax
Tel Mobile: abo Base15 - Poco M3 avec ROM Custom crDroid
NAS: Orange Pi 3 LTS avec boitier Fantec, 26TB, server OpenMediaVault
Antipub: Pi Zero with DietPi + PiHole + Unbound
-
- Membre
- Messages : 294
- Enregistré le : 26 juil. 2021, 17:09
- Score de réactions : 2
- Âge : 66
Re: Faille concernant tous les VPN.
OUI...mais
A priori si je me connecte à un VPN, sauf l'envoi de ma clé "publique" tout le trafic est raisonnablement protégé.
Celui qui copie ma clé publique, ne peut pas l'utiliser (en captant le trafic) car il lui faut ma clé privée pour lire le retour.
Si ma communication est détournée par une usurpation d'adresse (dns), je peux me retrouver sur un site pirate.
Encore faut-il que ce site simule parfaitement celui que je voulais atteindre initialement.
A moins de me RE-demander mes mots de passe et de se faire passer pour "moi" ensuite, je ne vois pas ce qui est possible.
Si je me trompe....merci de m'expliquer ce qui pourrait se passer avec ce type d'attaque
A priori si je me connecte à un VPN, sauf l'envoi de ma clé "publique" tout le trafic est raisonnablement protégé.
Celui qui copie ma clé publique, ne peut pas l'utiliser (en captant le trafic) car il lui faut ma clé privée pour lire le retour.
Si ma communication est détournée par une usurpation d'adresse (dns), je peux me retrouver sur un site pirate.
Encore faut-il que ce site simule parfaitement celui que je voulais atteindre initialement.
A moins de me RE-demander mes mots de passe et de se faire passer pour "moi" ensuite, je ne vois pas ce qui est possible.
Si je me trompe....merci de m'expliquer ce qui pourrait se passer avec ce type d'attaque
La découverte d'un mets nouveau fait plus pour le genre humain que la découverte d'une étoile
Brillat-Savarin
Brillat-Savarin
-
- Membre
- Messages : 10036
- Enregistré le : 10 nov. 2017, 21:50
- Score de réactions : 43
Re: Faille concernant tous les VPN.
Il s'agit d'une nouvelle technique réseau qui contourne l’encapsulation VPN. Un attaquant peut utiliser cette technique pour forcer le trafic d'un utilisateur cible à quitter son tunnel VPN à l'aide des fonctionnalités intégrées de DHCP
Le résultat est que l’utilisateur transmet des paquets qui ne sont jamais cryptés par un VPN et qu’un attaquant peut espionner leur trafic.
Une route DHCP option 121 malveillante qui empêche le chiffrement du trafic par le processus VPN et le trafic transmis est en dehors du tunnel crypté du VPN
Le résultat est que l’utilisateur transmet des paquets qui ne sont jamais cryptés par un VPN et qu’un attaquant peut espionner leur trafic.
Une route DHCP option 121 malveillante qui empêche le chiffrement du trafic par le processus VPN et le trafic transmis est en dehors du tunnel crypté du VPN
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Voo HFC (anciennement : EDPnet VDSL XL - Brutele - RealRoot - Scarlet)
Main O.S : Debian Bookworm / FreeBSD 14.2 aarch64
Raspberry Pi 4 + NAS / DietPi v9.11
Server : ubuntu Noble Numbat 24.04
Voo HFC (anciennement : EDPnet VDSL XL - Brutele - RealRoot - Scarlet)
Main O.S : Debian Bookworm / FreeBSD 14.2 aarch64
Raspberry Pi 4 + NAS / DietPi v9.11
Server : ubuntu Noble Numbat 24.04
-
- Membre
- Messages : 294
- Enregistré le : 26 juil. 2021, 17:09
- Score de réactions : 2
- Âge : 66
Re: Faille concernant tous les VPN.
je te lis et te remercie.
Ai-je bien compris la méthode:
Si l'utilisateur "A" veut aller sur le site "C" mais est dérouté (via son DNS) sur un site malveillant "B" (qui sait où A voudrait aller), le site "B" va créer une liaison criptée A<>B, la voir en clair et, à son tour, faire suivre par une liaison criptée B<>C .
Pour un VPN "classique" les clés sont fixes et connues à l'avance, par l'utilisateur et le VPN et donc "non interceptables" car non-échangées.
Le piratage doit donc se faire en aval du VPN qui lui devrait être en DHCP... ce qui doit être rare.
Ai-je bien compris la méthode:
Si l'utilisateur "A" veut aller sur le site "C" mais est dérouté (via son DNS) sur un site malveillant "B" (qui sait où A voudrait aller), le site "B" va créer une liaison criptée A<>B, la voir en clair et, à son tour, faire suivre par une liaison criptée B<>C .
Pour un VPN "classique" les clés sont fixes et connues à l'avance, par l'utilisateur et le VPN et donc "non interceptables" car non-échangées.
Le piratage doit donc se faire en aval du VPN qui lui devrait être en DHCP... ce qui doit être rare.
La découverte d'un mets nouveau fait plus pour le genre humain que la découverte d'une étoile
Brillat-Savarin
Brillat-Savarin
-
- Membre
- Messages : 10036
- Enregistré le : 10 nov. 2017, 21:50
- Score de réactions : 43
Re: Faille concernant tous les VPN.
Non grumeur, ça n'a rien à voir avec le DNS, mai bien à propos du DHCP option 121
Quasiment tous les VPN sujets à une mise sous surveillance depuis des années déjàLa technique, baptisée TunnelVision (CVE-2024-3661), a été découverte par le Leviathan Security Group. Cela revient en fait à dire qu’un utilisateur connecté à un réseau contrôlé par un agresseur court le risque que sa connexion soit espionnée via un VPN, alors qu’il lui semble être connecté en toute sécurité.
Parabole Triax Multifeed 4 LNB + DAB+ RTL2832U R820T2 + CI Module
Voo HFC (anciennement : EDPnet VDSL XL - Brutele - RealRoot - Scarlet)
Main O.S : Debian Bookworm / FreeBSD 14.2 aarch64
Raspberry Pi 4 + NAS / DietPi v9.11
Server : ubuntu Noble Numbat 24.04
Voo HFC (anciennement : EDPnet VDSL XL - Brutele - RealRoot - Scarlet)
Main O.S : Debian Bookworm / FreeBSD 14.2 aarch64
Raspberry Pi 4 + NAS / DietPi v9.11
Server : ubuntu Noble Numbat 24.04
-
- Membre
- Messages : 294
- Enregistré le : 26 juil. 2021, 17:09
- Score de réactions : 2
- Âge : 66
Re: Faille concernant tous les VPN.
pour ceux qui s'intéressent
un complément d'explication par korben !
https://korben.info/tunnelvision-faille ... nnees.html
un complément d'explication par korben !
https://korben.info/tunnelvision-faille ... nnees.html
La découverte d'un mets nouveau fait plus pour le genre humain que la découverte d'une étoile
Brillat-Savarin
Brillat-Savarin
-
- Novice ⭐
- Messages : 32
- Enregistré le : 16 janv. 2024, 13:29
- Score de réactions : 0
Re: Faille concernant tous les VPN.
Ouais, en fait le problème est lié au server DHCP sur lequel on se connecte, et pas directement au VPN.
Ce n'est pas juste pour une connexion internet par câble ou wifi dans les lieux publics, on aurait le même problème en 4G/5G si l'opérateur était malveillant ou qu'il y avait une cellule relais pirate.
Cela démontre encore une fois le côté bon enfant des premières technologies IP que nous utilisons toujours. Le réseau n'était pas pourri par les acteurs malveillants comme maintenant. Il faudrait probablement déterrer le DHCPSEC (de 1997...) et ré-évaluer les étapes de connexion au réseau pour les sécuriser (DHCPSEC, DNSSEC, MACSEC, IPSEC, etc). Que du xSEC quoi.
(pour le SECx, c'est sur un autre site :) )
Ce n'est pas juste pour une connexion internet par câble ou wifi dans les lieux publics, on aurait le même problème en 4G/5G si l'opérateur était malveillant ou qu'il y avait une cellule relais pirate.
Cela démontre encore une fois le côté bon enfant des premières technologies IP que nous utilisons toujours. Le réseau n'était pas pourri par les acteurs malveillants comme maintenant. Il faudrait probablement déterrer le DHCPSEC (de 1997...) et ré-évaluer les étapes de connexion au réseau pour les sécuriser (DHCPSEC, DNSSEC, MACSEC, IPSEC, etc). Que du xSEC quoi.
(pour le SECx, c'est sur un autre site :) )