Уязвимости в OpenVPN и SoftEther VPN

Подготвен е новият OpenVPN 2.6.7, пакет за създаване на виртуални частни мрежи, позволяващ да се организира криптирано свързване между две клиентски машини или да се осигури работа на централен VPN сървър за едновременно функциониране на множество клиенти. В новата версия са отстранени две уязвимости:

  • CVE-2023-46850 — достъпът до областта на паметта след нейното освобождаване (use-after-free) може да доведе до изпращане на съдържанието на паметта на процеса към другата страна на връзката, а също и потенциално до отдалечено изпълнение на код. Проблемът се проявява в конфигурации, използващи TLS (стартова без параметъра „—secret“).
  • CVE-2023-46849 — възникването на ситуация на делене на нула може да доведе до отдалечено инициирано аварийно спиране на сървъра за достъп в конфигурации, използващи опцията „—fragment“.

От несвързаните с безопасността промени в OpenVPN 2.6.7:

  • Добавено предупреждение при изпращане от другата страна на пакети DATA_V1 при опит за свързване на клиента OpenVPN 2.6.x с несъвместими сървъри на база версии 2.4.0-2.4.4 (за отстраняване на несъвместимостта може да се използва опцията „—disable-dco“).
  • Премахнат е остарелият метод, свързан с OpenSSL 1.x, ползващ OpenSSL Engine за зареждане на ключове. Причината е нежеланието на автора да преразгледа кода с нови изключения за свързване.
  • Добавено е предупреждение при свързване на клиента p2p NCP към сървър p2mp (комбинация, използвана за работа без уговорка на шифри), тъй като има проблеми при използването на версии 2.6.x от двете страни на свързването.
  • Добавено предупреждение, че флагът „—show-groups“ не показва всички поддържани групи.
  • В параметъра „—dns“ е премахната обработката на аргумента „exclude-domains“, появил се в клон 2.6, но все още не поддържан от бекендите.
  • Добавено е предупреждение, което се показва, ако управляващото съобщение INFO има твърде голям размер и не може да бъде пренасочено към клиента.
  • За компилатации, използващи MinGW и MSVC, е добавена поддръжка на системата за компилиране CMake. Премахната е поддръжката на старата система за компилиране MSVC.

Допълнително, могат да бъдат отбелязани 9 уязвимости в открития код. VPN-сървера SoftEther. Една от проблемите (CVE-2023-27395) е присвоен критичен риск — уязвимостта е причинена от препълване на буфера и може да доведе до отдалечено изпълнение на код на страната на клиента, при опит за свързване със сървър, контролирания от злонамерен потребител. Уязвимостта е отстранена в юнското обновление на SoftEther VPN 4.42 Build 9798 RTM. Още две уязвимости (CVE-2023-32634, CVE-2023-27516) дават възможност за неоторизиран достъп до VPN сесията по време на MITM атака чрез използването на предопределените креденшъли за сървера RPC. Уязвимостите са отстранени под формата на пач.

Уязвимостите CVE-2023-31192 и CVE-2023-32275 (патч) могат да доведат до изтичане на конфиденциална информация в някои пакети в резултат на извършване на MITM атаки. Останалите 4 уязвимости (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 и CVE-2023-25774) могат да се използват за причиняване на отказ на услуга, например за принудително прекъсване на връзката или аварийно завършване на работата на клиента. В кодовата база на SoftEther VPN наскоро беше приета поправка за 7 уязвимости, подробности за които все още няма.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster