Se ha preparado una versión correctiva de OpenVPN 2.5.3, un paquete para crear redes privadas virtuales que permite establecer una conexión encriptada entre dos máquinas cliente o gestionar un servidor VPN centralizado para que varios clientes trabajen simultáneamente. El código de OpenVPN se distribuye bajo la licencia GPLv2, y se generan paquetes binarios listos para Debian, Ubuntu, CentOS, RHEL y Windows.
En la nueva versión se ha corregido una vulnerabilidad (CVE-2021-3606) que se manifiesta únicamente en la compilación para la plataforma Windows. La vulnerabilidad permite cargar archivos de configuración de OpenSSL desde directorios de terceros que son accesibles para escritura, lo que podría cambiar la configuración de encriptación. En la nueva versión, la carga de archivos de configuración de OpenSSL se ha desactivado completamente.
Entre los cambios no relacionados con la seguridad, se destaca la adición de la opción "—auth-token-user" (un equivalente de "—auth-token", pero sin aplicar "—auth-user-pass"), la mejora del proceso de compilación para Windows, el mejoramiento del soporte para la biblioteca mbedtls y la actualización de los avisos de derechos de autor en el código (cambios cosméticos).
Además, se puede señalar que la empresa Opera ha desactivado su VPN para usuarios en Rusia por demanda de Roskomnadzor. En este momento, la funcionalidad VPN ha dejado de funcionar en las versiones beta y desarrollador del navegador. Roskomnadzor afirma que las restricciones son necesarias para "reaccionar a las amenazas de elusión de restricciones de acceso a pornografía infantil, contenido suicida, drogas y otro contenido prohibido". Además de Opera VPN, también se aplica el bloqueo al servicio VyprVPN.
Anteriormente, Roskomnadzor envió advertencias a 10 servicios VPN con el requerimiento de "conectarse al sistema de información estatal (FGIS)" para bloquear el acceso a recursos prohibidos en la Federación Rusa; Opera VPN y VyprVPN estaban entre ellos. Nueve de los diez servicios ignoraron la solicitud o se negaron a colaborar con Roskomnadzor (NordVPN, Hide My Ass!, Hola VPN, OpenVPN, VyprVPN, ExpressVPN, TorGuard, IPVanish, VPN Unlimited). Solo el producto Kaspersky Secure Connection cumplió con los requisitos.
Fuente: opennet.ru
