Актуализация на OpenVPN 2.5.2 и 2.4.11 с отстраняване на уязвимост

Подготвени са коригиращи версии на OpenVPN 2.5.2 и 2.4.11, пакет за създаване на виртуални частни мрежи, позволяващ организиране на криптирано връзка между две клиентски машини или осигуряване на работа на централизирано VPN-сървър за едновременна работа на няколко клиента. Кодът на OpenVPN се разпространява под лицензия GPLv2, готовите бинарни пакети се формират за Debian, Ubuntu, CentOS, RHEL и Windows.

В новите версии е отстранена уязвимост (CVE-2020-15078), позволяваща на отдалечен атакуващ да заобиколи аутентификацията и ограниченията за достъп, създавайки риск от изтичане на данни за конфигурацията на VPN. Проблемът се проявява само на сървъри, на които е настроено използването на отложена аутентификация (deferred_auth). Атакуващият, при определени обстоятелства, може да принуди сървъра да върне съобщение PUSH_REPLY с данни за конфигурацията. VPN до изпращането на съобщение AUTH_FAILED. В комбинация с използването на параметъра "—auth-gen-token" или прилагането на собствена схема за аутентификация на базата на токени от потребителя, уязвимостта може да доведе до достъп до VPN, използвайки неработещ акаунт.

От несвързаните с безопасността промени се отбелязва разширение на информацията за TLS-шифрове, съгласувани за използване от клиента и сървъра.. Включително са добавени коректни данни за поддръжка на TLS 1.3 и EC-сертификати. Освен това, отсъствието на CRL-файл със списък на оттеглените сертификати по време на стартиране на OpenVPN сега се тълкува като грешка, водеща до спиране на работата.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster