Es wurden Korrekturversionen von OpenVPN 2.5.6 und 2.4.12 vorbereitet, einem Paket zur Erstellung von virtuellen privaten Netzwerken, das eine verschlĂŒsselte Verbindung zwischen zwei Client-Maschinen ermöglicht oder einen zentralen VPN-Server bereitstellt, der mehrere Clients gleichzeitig unterstĂŒtzt. Der Code von OpenVPN wird unter der GPLv2-Lizenz veröffentlicht, fertige BinĂ€rpakete werden fĂŒr Debian, Ubuntu, CentOS, RHEL und Windows erstellt.
In den neuen Versionen wurde eine SicherheitsanfĂ€lligkeit behoben, die möglicherweise die Authentifizierung durch Manipulation von externen Plugins, die den Modus der verzögerten Authentifizierung (deferred_auth) unterstĂŒtzen, umgehen lĂ€sst. Das Problem tritt auf, wenn mehrere Plugins verzögerte Authentifizierungsantworten senden, was es einem externen Benutzer ermöglicht, auf der Grundlage nicht vollstĂ€ndig korrekter Anmeldedaten Zugang zu erhalten. Ab den Versionen von OpenVPN 2.5.6 und 2.4.12 fĂŒhrt der Versuch, verzögerte Authentifizierung mit mehreren Plugins zu verwenden, zu einer Fehlermeldung.
Zu weiteren Ănderungen gehört die Einbeziehung eines neuen Plugins sample-plugin/defer/multi-auth.c, das nĂŒtzlich sein kann, um das Testen der gleichzeitigen Verwendung verschiedener Authentifizierungsplugins zu organisieren, um zukĂŒnftige SicherheitsanfĂ€lligkeiten, wie die oben beschriebene, zu vermeiden. Auf der Linux-Plattform wurde die Option "--mtu-disc maybe|yes" implementiert. Ein Memory Leak in den Verfahren zum HinzufĂŒgen von Routen wurde behoben.
Quelle: opennet.ru
