Уязвимости Π² OpenVPN ΠΈ SoftEther VPN

Π˜Π·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ Π΅ ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²Π΅Π½ΠΎ OpenVPN 2.6.7, ΠΏΠ°ΠΊΠ΅Ρ‚ Π·Π° Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»Π½Π° частна ΠΌΡ€Π΅ΠΆΠ°, ΠΊΠΎΠΉΡ‚ΠΎ позволява ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄Π²Π΅ клиСнтски машини ΠΈΠ»ΠΈ прСдоставя Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ VPN ΡΡŠΡ€Π²ΡŠΡ€ Π·Π° мноТСство ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ. Новата вСрсия ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π° Π΄Π²Π΅ уязвимости:

  • CVE-2023-46850 - Π”ΠΎΡΡ‚ΡŠΠΏΡŠΡ‚ Π΄ΠΎ област Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π±Π΅Π· ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ слСд освобоТдаванС ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π½Π° процСса Π΄ΠΎ Π΄Ρ€ΡƒΠ³Π°Ρ‚Π° страна Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ възниква Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ TLS (работят Π±Π΅Π· опцията --secret).
  • CVE-2023-46849 Битуация с Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π½Π° Π½ΡƒΠ»Π° ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ срив Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ Π² ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ опцията --fragment.

ΠžΡ‚ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅, Π½Π΅ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със сигурността, Π² OpenVPN 2.6.7:

  • Π”ΠΎΠ±Π°Π²Π΅Π½ΠΎ Π΅ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅, ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π΄Ρ€ΡƒΠ³Π°Ρ‚Π° страна ΠΈΠ·ΠΏΡ€Π°Ρ‰Π° DATA_V1 ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΏΡ€ΠΈ ΠΎΠΏΠΈΡ‚ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ с ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. OpenVPN 2.6.x към Π½Π΅ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° вСрсии 2.4.0-2.4.4 (Π·Π° Π΄Π° Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Ρ‚Π΅ Π½Π΅ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚Ρ‚Π°, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ опцията "--disable-dco").
  • ΠŸΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚ Π΅ остарял ΠΌΠ΅Ρ‚ΠΎΠ΄, ΡΠ²ΡŠΡ€Π·Π°Π½ с OpenSSL 1.x, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° OpenSSL Engine Π·Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅. ΠŸΠΎΡΠΎΡ‡Π΅Π½Π°Ρ‚Π° ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π° Π΅ Π½Π΅ΠΆΠ΅Π»Π°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π°Π²Ρ‚ΠΎΡ€Π° Π΄Π° ΠΏΡ€Π΅Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€Π° ΠΊΠΎΠ΄Π° с Π½ΠΎΠ²ΠΈ ΠΈΠ·ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅.
  • Π”ΠΎΠ±Π°Π²Π΅Π½ΠΎ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈ ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ Π½Π° p2p NCP ΠΊΠ»ΠΈΠ΅Π½Ρ‚ към ΡΡŠΡ€Π²ΡŠΡ€ p2mp (комбинация, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° Ρ€Π°Π±ΠΎΡ‚Π° Π±Π΅Π· договарянС Π½Π° ΡˆΠΈΡ„ΡŠΡ€), Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ ΠΈΠΌΠ° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° вСрсии 2.6.x ΠΎΡ‚ Π΄Π²Π΅Ρ‚Π΅ страни Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π°.
  • Π”ΠΎΠ±Π°Π²Π΅Π½ΠΎ Π΅ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅, Ρ‡Π΅ Ρ„Π»Π°Π³ΡŠΡ‚ β€ž--show-groupsβ€œ Π½Π΅ ΠΏΠΎΠΊΠ°Π·Π²Π° всички ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½ΠΈ Π³Ρ€ΡƒΠΏΠΈ.
  • Π’ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€Π° β€žβ€”dnsβ€œ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°Ρ‚Π° Π½Π° Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚Π° β€žexclude-domainsβ€œ, ΠΊΠΎΠΉΡ‚ΠΎ сС появи Π² ΠΊΠ»ΠΎΠ½ 2.6, Π½ΠΎ всС ΠΎΡ‰Π΅ Π½Π΅ сС ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° ΠΎΡ‚ Π·Π°Π΄Π½ΠΈΡ‚Π΅ части, Π΅ ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚Π°.
  • Π”ΠΎΠ±Π°Π²Π΅Π½ΠΎ Π΅ ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΄Π° сС ΠΏΠΎΠΊΠ°Π·Π²Π°, Π°ΠΊΠΎ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΎΡ‚ΠΎ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅ INFO Π΅ Ρ‚Π²ΡŠΡ€Π΄Π΅ голямо, Π·Π° Π΄Π° бъдС ΠΏΡ€Π΅ΠΏΡ€Π°Ρ‚Π΅Π½ΠΎ към ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°.
  • Π—Π° ΠΊΠΎΠΌΠΏΠΈΠ»Π°Ρ†ΠΈΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ MinGW ΠΈ MSVC, Π΅ Π΄ΠΎΠ±Π°Π²Π΅Π½Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° систСмата Π·Π° ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡ€Π°Π½Π΅ CMake. ΠŸΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° старата систСма Π·Π° ΠΈΠ·Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅ Π½Π° MSVC.

ОсвСн Ρ‚ΠΎΠ²Π°, заслуТава Π΄Π° сС ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° 9 уязвимости Π² ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΎ VPN- SoftEther ΡΡŠΡ€Π²ΡŠΡ€. На Π΅Π΄ΠΈΠ½ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ (CVE-2023-27395) Π΅ присвоСно ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎ Π½ΠΈΠ²ΠΎ Π½Π° тСТСст – Ρ‚ΠΎΠΉ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ дистанционно изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΎΡ‚ страна Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° ΠΏΡ€ΠΈ ΠΎΠΏΠΈΡ‚ Π·Π° ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ със ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ ΠΎΡ‚ атакуващия. Уязвимостта Π΅ отстранСна Π² ΡŽΠ½ΡΠΊΠ°Ρ‚Π° актуализация Π½Π° SoftEther VPN 4.42 Build 9798 RTM. Π”Ρ€ΡƒΠ³ΠΈ Π΄Π²Π΅ уязвимости (CVE-2023-32634 ΠΈ CVE-2023-27516) позволяват Π½Π΅ΠΎΡ‚ΠΎΡ€ΠΈΠ·ΠΈΡ€Π°Π½ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ VPN сСсия ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π°Ρ‚Π°ΠΊΠ° β€žΡ‡ΠΎΠ²Π΅ΠΊ ΠΏΠΎ ΡΡ€Π΅Π΄Π°Ρ‚Π°β€œ Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ Π·Π° RPC ΡΡŠΡ€Π²ΡŠΡ€Π°. Π’Π΅Π·ΠΈ уязвимости са отстранСни.

Уязвимости CVE-2023-31192 ΠΈ CVE-2023-32275 (patch) ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° ΠΏΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅Π»Π½Π° информация Π² някои ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ Π² Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° MITM Π°Ρ‚Π°ΠΊΠΈ. ΠžΡΡ‚Π°Π½Π°Π»ΠΈΡ‚Π΅ 4 уязвимости (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 ΠΈ CVE-2023-25774) ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° причиняванС Π½Π° ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга, ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΏΡ€ΠΈΠ½ΡƒΠ΄ΠΈΡ‚Π΅Π»Π½ΠΎ ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ ΠΈΠ»ΠΈ срив Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚. SoftEther VPN ΠΊΠΎΠ΄ΠΎΠ²Π°Ρ‚Π° Π±Π°Π·Π° ΡΡŠΡ‰ΠΎ наскоро ΠΏΠΎΠ»ΡƒΡ‡ΠΈ ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ Π·Π° 7 уязвимости, подробности Π·Π° ΠΊΠΎΠΈΡ‚ΠΎ всС ΠΎΡ‰Π΅ Π½Π΅ са Π½Π°Π»ΠΈΡ‡Π½ΠΈ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с DDoS Π·Π°Ρ‰ΠΈΡ‚Π°, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ ΡƒΠ΅Π± хостинг със Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS Π°Ρ‚Π°ΠΊΠΈ, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster