Die Version OpenVPN 2.6.7, einem Paket zur Erstellung virtueller privater Netzwerke, das eine verschlĂŒsselte Verbindung zwischen zwei Client-Maschinen ermöglicht oder einen zentralen VPN-Server fĂŒr den gleichzeitigen Betrieb mehrerer Clients bereitstellt, wurde veröffentlicht. In der neuen Version wurden zwei SicherheitsanfĂ€lligkeiten behoben:
- CVE-2023-46850 â Der Zugriff auf einen Speicherbereich nach seiner Freigabe (use-after-free) kann dazu fĂŒhren, dass Inhalte aus dem Arbeitsspeicher des Prozesses an die andere Seite der Verbindung gesendet werden, was auch potenziell zu einer Remote-CodeausfĂŒhrung fĂŒhren kann. Das Problem tritt in Konfigurationen auf, die TLS verwenden (die ohne den Parameter ââsecretâ gestartet werden).
- CVE-2023-46849 â Das Auftreten einer Division durch Null kann zu einer Remote-Initiierung eines Server-Absturzes in Konfigurationen fĂŒhren, die die Option ââfragmentâ verwenden.
Zu den nicht sicherheitsrelevanten Ănderungen in OpenVPN 2.6.7:
- Eine Warnung wurde hinzugefĂŒgt, wenn die andere Seite DATA_V1-Pakete sendet, wĂ€hrend ein OpenVPN 2.6.x-Client versucht, sich mit inkompatiblen Servern der Versionen 2.4.0-2.4.4 zu verbinden (zur Behebung der InkompatibilitĂ€t kann die Option ââdisable-dcoâ verwendet werden).
- Eine an OpenSSL 1.x gebundene veraltete Methode, die OpenSSL Engine zur SchlĂŒsselverarbeitung verwendet, wurde entfernt. Als Grund wurde das Unvermögen des Autors genannt, den Code mit neuen Ausnahmen fĂŒr die Bindung neu zu lizenzieren.
- Eine Warnung wurde hinzugefĂŒgt, wenn sich der p2p NCP-Client mit zu einem Server p2mp (eine Kombination, die fĂŒr die Arbeit ohne Codec-Aushandlung verwendet wird) verbindet, da es Probleme gibt, wenn auf beiden Seiten der Verbindung die Versionen 2.6.x verwendet werden.
- Eine Warnung wurde hinzugefĂŒgt, dass das Flag ââshow-groupsâ nicht alle unterstĂŒtzten Gruppen anzeigt.
- Im Parameter ââdnsâ wurde die Verarbeitung des Arguments âexclude-domainsâ, das in der Version 2.6 eingefĂŒhrt wurde, jedoch noch nicht von Backends unterstĂŒtzt wird, entfernt.
- Eine Warnung wurde hinzugefĂŒgt, die angezeigt wird, wenn die Steuer-Nachricht INFO zu groĂ ist und nicht an den Client weitergeleitet werden kann.
- FĂŒr Builds mit MinGW und MSVC wurde die UnterstĂŒtzung des CMake-Bausystems hinzugefĂŒgt. Die UnterstĂŒtzung des alten MSVC-Bausystems wurde entfernt.
ZusĂ€tzlich kann die Identifizierung von 9 SicherheitsanfĂ€lligkeiten in OpenVPN erwĂ€hnt werden. VPN-Server SoftEther. Eines der Probleme (CVE-2023-27395) wurde als kritisch eingestuft - die Schwachstelle wird durch einen Buffer Overflow verursacht und kann bei dem Versuch, eine Verbindung zu einem vom Angreifer kontrollierten Server herzustellen, zu einer Remote Code AusfĂŒhrung auf der Client-Seite fĂŒhren. Die Schwachstelle wurde im Juni-Update von SoftEther VPN 4.42 Build 9798 RTM behoben. Zwei weitere Schwachstellen (CVE-2023-32634, CVE-2023-27516) ermöglichen unbefugten Zugriff auf die VPN-Session wĂ€hrend eines MITM-Angriffs, indem die standardmĂ€Ăig festgelegten Anmeldeinformationen fĂŒr den RPC-Server verwendet werden. Die Schwachstellen wurden in Form eines Patches behoben.
Die Schwachstellen CVE-2023-31192 und CVE-2023-32275 (Patch) können zu einem Leck vertraulicher Informationen in bestimmten Paketen fĂŒhren, das durch MITM-Angriffe verursacht wird. Die verbleibenden 4 Schwachstellen (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 und CVE-2023-25774) können fĂŒr einen Denial-of-Service-Angriff verwendet werden, beispielsweise um die Verbindung zwangsweise zu trennen oder den Client zum Absturz zu bringen. In den Code von SoftEther VPN wurde kĂŒrzlich auch ein Fix fĂŒr 7 Schwachstellen aufgenommen, ĂŒber deren Einzelheiten bisher nichts bekannt ist.
Quelle: opennet.ru
