Lanzamiento de OpenVPN 2.5.6 y 2.4.12 con corrección de vulnerabilidad

Se han preparado las actualizaciones correctivas de OpenVPN 2.5.6 y 2.4.12, un paquete para crear redes privadas virtuales que permite establecer una conexión cifrada entre dos máquinas cliente o proporcionar el funcionamiento de un servidor VPN centralizado para que varios clientes trabajen simultáneamente. El código de OpenVPN se distribuye bajo la licencia GPLv2, y se generan paquetes binarios listos para Debian, Ubuntu, CentOS, RHEL y Windows.

En las nuevas versiones se ha solucionado una vulnerabilidad que potencialmente permite eludir la autenticación mediante la manipulación de complementos externos que soportan el modo de autenticación diferida (deferred_auth). El problema surge cuando varios complementos envían respuestas de autenticación diferida, lo que permite a un usuario externo acceder basándose en credenciales no completamente correctas. A partir de las versiones de OpenVPN 2.5.6 y 2.4.12, los intentos de usar autenticación diferida con varios complementos darán lugar a un error.

Entre otros cambios, se destaca la inclusión de un nuevo complemento sample-plugin/defer/multi-auth.c, que puede ser útil para organizar pruebas del uso simultáneo de diferentes complementos de autenticación, a fin de evitar vulnerabilidades similares a la mencionada anteriormente. En la plataforma Linux, se ha establecido el funcionamiento de la opción "—mtu-disc maybe|yes". Se ha corregido una fuga de memoria en los procedimientos de adición de rutas.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster