Se ha preparado la versión OpenVPN 2.6.7, un paquete para crear redes privadas virtuales que permite establecer una conexión cifrada entre dos máquinas cliente o proporcionar el funcionamiento de un servidor VPN centralizado para el uso simultáneo de varios clientes. En la nueva versión se han corregido dos vulnerabilidades:
- CVE-2023-46850: el acceso a la memoria después de su liberación (use-after-free) puede llevar a enviar al otro extremo de la conexión el contenido de la memoria del proceso, así como potencialmente permitir la ejecución remota de código. Este problema se manifiesta en configuraciones que utilizan TLS (ejecutadas sin el parámetro «—secret»).
- CVE-2023-46849: la aparición de una situación de división por cero puede causar la finalización anormal del servidor de acceso en configuraciones que usan la opción «—fragment».
De los cambios no relacionados con la seguridad en OpenVPN 2.6.7:
- Se ha añadido una advertencia al enviar paquetes DATA_V1 por el otro lado al intentar conectar un cliente OpenVPN 2.6.x a servidores incompatibles basados en versiones 2.4.0-2.4.4 (para solucionar la incompatibilidad se puede utilizar la opción «—disable-dco»).
- Se ha eliminado el método obsoleto vinculado a OpenSSL 1.x que utilizaba OpenSSL Engine para cargar claves. La razón dada es el deseo del autor de no volver a licenciar el código con nuevas excepciones de vinculación.
- Se ha añadido una advertencia al conectar un cliente p2p NCP a servidor p2mp (una combinación utilizada para trabajar sin el acuerdo de cifrados), ya que hay problemas al usar versiones 2.6.x en ambos lados de la conexión.
- Se ha añadido una advertencia de que la bandera «—show-groups» no muestra todos los grupos compatibles.
- En el parámetro «—dns» se ha eliminado el procesamiento del argumento «exclude-domains», que apareció en la rama 2.6, pero actualmente no es compatible con los backends.
- Se ha añadido una advertencia que se muestra si el mensaje de control INFO es demasiado grande y no puede ser redirigido al cliente.
- Para las compilaciones que utilizan MinGW y MSVC, se ha añadido soporte para el sistema de compilación CMake. Se ha eliminado el soporte para el antiguo sistema de compilación MSVC.
Adicionalmente, se puede destacar la detección de 9 vulnerabilidades en el código abierto VPN-servidor SoftEther. Uno de los problemas (CVE-2023-27395) ha sido clasificado como crítico — la vulnerabilidad es causada por un desbordamiento de búfer y puede permitir la ejecución remota de código en el lado del cliente al intentar conectarse a un servidor controlado por un atacante. La vulnerabilidad ha sido corregida en la actualización de junio de SoftEther VPN 4.42 Build 9798 RTM. Otras dos vulnerabilidades (CVE-2023-32634, CVE-2023-27516) permiten el acceso no autorizado a una sesión VPN durante un ataque MITM utilizando credenciales predeterminadas para el servidor RPC. Las vulnerabilidades han sido solucionadas mediante un parche.
Las vulnerabilidades CVE-2023-31192 y CVE-2023-32275 (parche) pueden resultar en la filtración de información confidencial en ciertos paquetes como resultado de ataques MITM. Las 4 vulnerabilidades restantes (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 y CVE-2023-25774) pueden ser explotadas para provocar denegación de servicio, por ejemplo, forzando la desconexión o el cierre inesperado del cliente. Recientemente, también se ha incluido en la base de código de SoftEther VPN una corrección para 7 vulnerabilidades, cuyos detalles aún no se conocen.
Fuente: opennet.ru
