Актуализация на OpenVPN 2.6.13 с коригиране на проблема със сигурността

Публикувана е версия на пакета за създаване на виртуални частни мрежи OpenVPN 2.6.13, който позволява организиране на шифровано свързване между две клиентски машини или осигурява работа на централизован VPN-сървър за едновременна работа на няколко клиента. В новата версия е отстранен проблем със сигурността, водещ до преливане на буфер на страната на сървъра OpenVPN при получаване от клиента на потребителско име или парола, размерът на които надвишава стойността на USER_PASS_LEN. CVE идентификаторът на уязвимостта все още не е зададен и не е ясно колко е реалистичен проблемът за създаване на работещи експлойти.

От несвързаните със сигурността промени можем да отбележим:

  • Реализирано е изпращането от клиента на параметъра IV_PLAT_VER, съдържащ информация за версията на операционната система, предоставяна от функцията uname(), което позволява сървъри събиране на статистика за версиите на ОС, използвани от клиентите.
  • На системи с Linux е осигурен старта на процеса systemd-ask-password с параметъра «—timeout=0» за деактивиране на 90-секундния таймаут, приложим по подразбиране.
  • Отстранени са течовете на памет, проявяващи се във FreeBSD.
  • При стартиране с опцията «—auth-nocache» е реализирано изтриването от паметта на параметрите за удостоверяване за прокси след тяхната употреба.
  • В Windows клиента е активирана функцията CryptProtectMemory() за защитено съхранение в паметта на кешираните пароли и токени. Активиран е нов API за получаване на версията на драйвера dco-win.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster