نقص امنیتی در ExpressVPN: نشت آدرس IP هنگام استفاده از Remote Desktop
ExpressVPN نقصی را در کلاینت ویندوز خود برطرف کرد که باعث میشد ترافیک Remote Desktop Protocol (RDP) از تونل VPN عبور نکرده و آدرس IP واقعی کاربران افشا شود.
یکی از اصول اصلی VPN، مخفی کردن آدرس IP کاربر برای ناشناس ماندن آنلاین و در برخی موارد دور زدن سانسور است؛ عدم انجام این کار، یک نقص فنی جدی برای یک محصول VPN محسوب میشود.
ExpressVPN یکی از ارائهدهندگان پیشرو خدمات VPN است که همواره در میان بهترین VPNها رتبهبندی میشود و میلیونها کاربر در سراسر جهان دارد. این سرویس از سرورهای فقط RAM استفاده میکند که دادههای کاربران را ذخیره نمیکنند و به سیاست no-logs (بدون ثبت لاگ) که بهطور مستقل ممیزی شده، پایبند است.
در تاریخ ۲۵ آوریل ۲۰۲۵، یک پژوهشگر امنیتی با نام «Adam-X» از طریق برنامه bug bounty ExpressVPN آسیبپذیریای را گزارش کرد که منجر به افشای ترافیک RDP و سایر ترافیکهای TCP منتقلشده از طریق پورت ۳۳۸۹ میشد.
بررسی تیم ExpressVPN نشان داد که این مشکل ناشی از باقیماندن کد debug داخلی در نسخههای تولیدی بوده است؛ بهطور خاص، این کد از نسخه ۱۲٫۹۷ (منتشرشده چهار ماه پیش) تا ۱۲٫۱۰۱٫۰٫۲-beta وجود داشته است.
در اطلاعیه ExpressVPN آمده است:
«اگر کاربری با استفاده از RDP اتصال برقرار میکرد، آن ترافیک میتوانست تونل VPN را دور بزند.»
«این موضوع بر رمزنگاری تونل تأثیری نداشت، اما به این معنی بود که ترافیک نشستهای RDP مطابق انتظار از طریق ExpressVPN مسیریابی نمیشد.»
«در نتیجه، یک ناظر ـ مانند ISP یا شخصی در همان شبکه ـ میتوانست نهتنها اتصال کاربر به ExpressVPN را ببیند، بلکه متوجه شود کاربر به کدام سرورهای راهدور از طریق RDP دسترسی دارد؛ اطلاعاتی که در حالت عادی باید محافظت میشد.»
وصله امنیتی در نسخه ۱۲٫۱۰۱٫۰٫۴۵ ExpressVPN که در تاریخ ۱۸ ژوئن ۲۰۲۵ منتشر شد، ارائه شد.
این شرکت حریم خصوصی تأکید کرده است که این نقص امنیتی به رمزنگاری تونلها آسیب نرسانده و سناریوهای نشت فقط بر کاربرانی تأثیر داشته که از Remote Desktop Protocol (RDP) استفاده میکردهاند که بهزعم این شرکت، برای اغلب کاربران خانگی کمریسک محسوب میشود.
در توصیهنامه ExpressVPN آمده است:
«همانطور که گفته شد، در عمل این مسئله معمولاً بر کاربرانی تأثیر میگذاشت که فعالانه از RDP استفاده میکردند ـ پروتکلی که عموماً توسط کاربران عادی استفاده نمیشود.»
«با توجه به اینکه عمده کاربران ExpressVPN افراد حقیقی و نه مشتریان سازمانی هستند، تعداد کاربران تحت تأثیر احتمالاً اندک است.»
RDP یک پروتکل شبکه متعلق به مایکروسافت است که به کاربران امکان میدهد سیستمهای Windows را از راهدور کنترل کنند و عمدتاً توسط مدیران فناوری اطلاعات، کارکنان دورکار و سازمانها استفاده میشود.
با این حال توصیه میشود کاربران نسخه ویندوز خود را به ۱۲٫۱۰۱٫۰٫۴۵ بهروزرسانی کنند تا حفاظت کامل برقرار شود.
ExpressVPN اعلام کرده است که برای جلوگیری از بروز باگهای مشابه در نسخههای تولیدی آینده، فرآیندهای بررسی داخلی نسخهسازی خود را تقویت خواهد کرد، از جمله استفاده از automation پیشرفتهتر در تستهای توسعه.
سال گذشته نیز ExpressVPN با مشکلی مواجه شد که در صورت فعال بودن ویژگی split tunneling در کلاینت ویندوز، باعث نشت درخواستهای DNS میشد. این ویژگی موقتاً غیرفعال شد تا در نسخههای بعدی اصلاح شود.