Die korrigierten Versionen OpenVPN 2.5.2 und 2.4.11 wurden veröffentlicht. OpenVPN ist ein Paket zur Einrichtung virtueller privater Netzwerke, mit dem sich eine verschlĂŒsselte Verbindung zwischen zwei Client-Rechnern herstellen oder ein zentraler VPN-Server fĂŒr den gleichzeitigen Betrieb mehrerer Clients bereitstellen lĂ€sst. Der OpenVPN-Code wird unter der GPLv2-Lizenz vertrieben; fertige BinĂ€rpakete werden fĂŒr Debian, Ubuntu, CentOS, RHEL und Windows erstellt.
In den neuen Versionen wurde eine Schwachstelle (CVE-2020-15078) behoben, die es einem entfernten Angreifer ermöglicht, die Authentifizierung und ZugriffsbeschrĂ€nkungen zu umgehen, um Informationen ĂŒber die VPN-Konfiguration abzugreifen. Das Problem tritt nur auf Servern auf, auf denen verzögerte Authentifizierung (deferred_auth) eingerichtet ist. Unter bestimmten UmstĂ€nden kann ein Angreifer den Server dazu bringen, eine PUSH_REPLY-Nachricht mit Konfigurationsdaten VPN vor dem Senden der AUTH_FAILED-Nachricht zurĂŒckzugeben. In Kombination mit der Verwendung des Parameters ââauth-gen-tokenâ oder mit einem benutzerdefinierten tokenbasierten Authentifizierungsschema kann die Schwachstelle dazu fĂŒhren, dass mit einem ungĂŒltigen Konto Zugriff auf das VPN erlangt wird.
Zu den nicht sicherheitsrelevanten Ănderungen gehört die erweiterte Ausgabe von Informationen zu TLS-Chiffren, die fĂŒr die Nutzung durch den Client und Serververeinbart wurden. Unter anderem wurden korrekte Angaben zur UnterstĂŒtzung von TLS 1.3 und EC-Zertifikaten ergĂ€nzt. DarĂŒber hinaus wird das Fehlen einer CRL-Datei mit der Liste widerrufener Zertifikate beim Start von OpenVPN nun als Fehler gewertet, der zum Abbruch fĂŒhrt.
Quelle: opennet.ru
