Actualización de OpenVPN 2.6.13 con solución a problemas de seguridad.

Se ha publicado la versión 2.6.13 del paquete para crear redes privadas virtuales OpenVPN, que permite organizar una conexión cifrada entre dos máquinas cliente o facilitar el funcionamiento de un servidor VPN centralizado para el uso simultáneo de varios clientes. En esta nueva versión se ha solucionado un problema de seguridad que provocaba un desbordamiento de búfer en el lado del servidor OpenVPN al recibir del cliente un nombre de usuario o una contraseña cuyo tamaño supera el valor de USER_PASS_LEN. Aún no se le ha asignado un identificador CVE para esta vulnerabilidad, y no está claro cuán viable es para crear exploits funcionales.

Entre los cambios no relacionados con la seguridad, se puede destacar:

  • Se ha añadido la capacidad de que el cliente envíe el parámetro IV_PLAT_VER, que contiene información sobre la versión del sistema operativo proporcionada por la función uname(), lo que permite como en entornos de nube públicos o privados. recopilar estadísticas sobre las versiones de OS utilizadas por los clientes.
  • En sistemas Linux, se ha asegurado el inicio del proceso systemd-ask-password con el parámetro "--timeout=0" para desactivar el tiempo de espera predeterminado de 90 segundos.
  • Se han corregido pérdidas de memoria que se manifestaban en FreeBSD.
  • Al ejecutar con la opción "--auth-nocache", se ha implementado la eliminación de los parámetros de autenticación de la memoria para el proxy, después de su uso.
  • En el cliente de Windows, se ha utilizado la función CryptProtectMemory() para el almacenamiento seguro en memoria de contraseñas y tokens en caché. Se ha implementado una nueva API para obtener la versión del controlador dco-win.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster