Публикувана е версия на пакета за създаване на виртуални частни мрежи OpenVPN 2.6.13, който позволява организиране на шифровано свързване между две клиентски машини или осигурява работа на централизован VPN-сървър за едновременна работа на няколко клиента. В новата версия е отстранен проблем със сигурността, водещ до преливане на буфер на страната на сървъра OpenVPN при получаване от клиента на потребителско име или парола, размерът на които надвишава стойността на USER_PASS_LEN. CVE идентификаторът на уязвимостта все още не е зададен и не е ясно колко е реалистичен проблемът за създаване на работещи експлойти.
От несвързаните със сигурността промени можем да отбележим:
- Реализирано е изпращането от клиента на параметъра IV_PLAT_VER, съдържащ информация за версията на операционната система, предоставяна от функцията uname(), което позволява сървъри събиране на статистика за версиите на ОС, използвани от клиентите.
- На системи с Linux е осигурен старта на процеса systemd-ask-password с параметъра «—timeout=0» за деактивиране на 90-секундния таймаут, приложим по подразбиране.
- Отстранени са течовете на памет, проявяващи се във FreeBSD.
- При стартиране с опцията «—auth-nocache» е реализирано изтриването от паметта на параметрите за удостоверяване за прокси след тяхната употреба.
- В Windows клиента е активирана функцията CryptProtectMemory() за защитено съхранение в паметта на кешираните пароли и токени. Активиран е нов API за получаване на версията на драйвера dco-win.
Източник: opennet.ru
