Новини WTF 13.02.2024 о 10:40 comment views icon

ExpressVPN мав баг, що роками був джерелом витоків історії переглядів для провайдерів

author avatar
https://itc.ua/wp-content/uploads/2023/07/2023-07-19-12.08.01-2-96x96.jpg *** https://itc.ua/wp-content/uploads/2023/07/2023-07-19-12.08.01-2-96x96.jpg *** https://itc.ua/wp-content/uploads/2023/07/2023-07-19-12.08.01-2-96x96.jpg

Юрій Орос

Автор новин

ExpressVPN мав баг, що роками був джерелом витоків історії переглядів для провайдерів

Розділ Технології виходить за підтримки Favbet Tech

Сервіс ExpressVPN вилучив функцію роздільного тунелювання після того, як виявив, що помилка відкривала відвідані користувачами домени для DNS-серверів, якими за замовчуванням є провайдери інтернету.

Помилку виявили у версіях ExpressVPN для Windows 12.23.1 – 12.72.0, опублікованих у період з 19 травня 2022 року по 7 лютого 2024 року, і впливала лише на тих, хто використовував функцію роздільного тунелювання, що дає змогу користувачам вибірково направляти частину інтернет-трафіку в тунель VPN і з нього, забезпечуючи гнучкість для тих, кому потрібен як локальний доступ, так і безпечний віддалений доступ одночасно, передає Bleeping Computer.

Помилка в цій функції призводила до того, що DNS-запити користувачів спрямовувалися не до інфраструктури ExpressVPN, а до провайдера інтернет-послуг (ISP) користувача.

Зазвичай всі DNS-запити виконуються через DNS-сервер ExpressVPN без журналів, щоб запобігти відстеженню провайдерами та іншими організаціями доменів, які відвідує користувач.

Однак ця помилка призвела до того, що деякі DNS-запити надсилалися на DNS-сервер, налаштований на комп’ютері користувача (зазвичай на сервер провайдера), що дало змогу серверу відстежувати звички користувача в Інтернеті.

Витік DNS-запитів означає, що користувачі Windows з активним розщепленим тунелюванням потенційно можуть розкрити свою історію переглядів третім особам, порушуючи основну обіцянку VPN-продуктів.

Курс Power Skills For Tech від Enlgish4IT.
Зменшіть кількість непорозумінь на робочому місці та станьте більш ефективним у спілкуванні в мультикультурній команді. Отримайте знижку 10% за промокодом ITCENG.
Реєстрація на курс

Це дає змогу провайдеру бачити, які домени відвідує користувач, наприклад, google.com, хоча провайдер все ще не може бачити окремі веб-сторінки, пошукові запити або іншу поведінку. Проте весь вміст інтернет-трафіку користувача залишається зашифрованим і недоступним для перегляду провайдером або будь-якою іншою третьою стороною.

ExpressVPN стверджує, що проблема стосувалася лише близько 1% користувачів Windows, і компанія змогла відтворити помилку лише в режимі роздільного тунелювання «Дозволити лише вибраним програмам використовувати VPN».

Користувачам ExpressVPN версій від 12.23.1 до 12.72.0 для Windows слід оновити клієнт до останньої версії 12.73.0. Вона видаляє функцію розщепленого тунелювання. Однак ExpressVPN заявляє, що вони повернуть її в майбутньому випуску, коли помилку буде виправлено.

Розділ Технології виходить за підтримки Favbet Tech

Favbet Tech – це ІТ-компанія зі 100% українською ДНК, що створює досконалі сервіси для iGaming і Betting з використанням передових технологій та надає доступ до них. Favbet Tech розробляє інноваційне програмне забезпечення через складну багатокомпонентну платформу, яка здатна витримувати величезні навантаження та створювати унікальний досвід для гравців. IT-компанія входить у групу компаній FAVBET.


Loading comments...

Повідомити про помилку

Текст, який буде надіслано нашим редакторам: