OpenVPN 2.6.13 värskendus, mis lahendab turvaprobleemi.

Avaldatud on OpenVPN 2.6.13 versioon, mis võimaldab luua krüpteeritud ühenduse kahe kliendi masina vahel või tagada tsentraliseeritud VPN-serveri toimimise mitme kliendi jaoks. Uues versioonis on kõrvaldatud turvaprobleem, mis põhjustas OpenVPN-serveri külgedel puhverserveri ületäitumise kliendi saadetava sisse logimise või parooli tõttu, mille suurus ületas USER_PASS_LEN väärtust. CVE-ide nimekirja haavatavus pole veel määratud ja pole selge, kui hästi on probleem tööks eksploiteeritav.

Turvaga seotud muudatustest võiks märkida:

  • Kliendi poolt on rakendatud IV_PLAT_VER parameetri saatmine, mis sisaldab operatsioonisüsteemi versiooniteavet, mida annab funktsioon uname(), võimaldades serverites koguda statistikat nende OS-i versioonide kohta, mida kliendid kasutavad.
  • Linuxi süsteemides on tagatud systemd-ask-password protsessi käivitamine parameetriga "—timeout=0", et keelata vaikimisi 90-sekundiline taimer.
  • Mälu leket, mis esinevad FreeBSD-s, on kõrvaldatud.
  • Käivitamisel parameetriga "—auth-nocache" on rakendatud autentimisparameetrite eemaldamine mälust nende kasutamise järel.
  • Windowsi kliendis on kasutusele võetud CryptProtectMemory() funktsioon mälus vahemällu salvestatud paroolide ja tokenite turvaliseks salvestamiseks. Kasutusele on võetud uus API dco-win draiveri versiooni saamiseks.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster