Se han preparado versiones corregidas de OpenVPN 2.5.2 y 2.4.11, un paquete para crear redes privadas virtuales que permite establecer una conexión encriptada entre dos máquinas cliente o facilitar el funcionamiento de un servidor VPN centralizado para el trabajo simultáneo de varios clientes. El código de OpenVPN se distribuye bajo la licencia GPLv2, y se generan paquetes binarios listos para Debian, Ubuntu, CentOS, RHEL y Windows.
En las nuevas versiones se ha solucionado una vulnerabilidad (CVE-2020-15078) que permite a un atacante remoto eludir la autenticación y las restricciones de acceso, lo que podría resultar en una filtración de datos sobre la configuración de VPN. El problema sólo se manifiesta en servidores que tienen configurada la autenticación diferida (deferred_auth). Bajo ciertas circunstancias, un atacante podría hacer que el servidor devuelva un mensaje PUSH_REPLY con información sobre la configuración VPN antes de enviar un mensaje AUTH_FAILED. Junto con el uso del parámetro “—auth-gen-token” o aplicando un esquema de autenticación basado en tokens que el usuario haya implementado, esta vulnerabilidad puede permitir el acceso a la VPN utilizando una cuenta inactiva.
Entre las modificaciones no relacionadas con la seguridad, se destaca la ampliación de la información sobre los cifrados TLS acordados para su uso por el cliente y el servidor. Se han añadido detalles correctos sobre el soporte de TLS 1.3 y certificados EC. Además, la falta de un archivo CRL que contenga la lista de certificados revocados durante el inicio de OpenVPN ahora se considera un error, lo que provoca la detención del servicio.
Fuente: opennet.ru
