Valmistatud on uued parandustooted OpenVPN 2.5.2 ja 2.4.11, mis on virtuaalsete privaatvõrkude pakett, mis võimaldab luua krüpteeritud ühenduse kahe kliendimasina vahel või tagada keskse VPN-serveri töö, et mitu klienti saaksid samal ajal töötada. OpenVPNi kood on jagatud GPLv2 litsentsi alusel, valmis binaarpaketid luuakse Debian, Ubuntu, CentOS, RHEL ja Windows jaoks.
Uutes versioonides on kõrvaldatud haavatavus (CVE-2020-15078), mis võimaldab kaugemal asuval ründajal mööda minna autentimisest ja juurdepääsu piirangutest, mis võivad viia VPN-i seadistushävituse andmete lekitamiseni. Probleem ilmneb ainult serverites, kus on seadistatud edasi lükatud autentimine (deferred_auth). Teatud olukordades võib ründaja sundida serverit saatma PUSH_REPLY sõnumit koos seadistuste andmetega VPN enne AUTH_FAILED sõnumi saatmist. Koos "--auth-gen-token" parameetri kasutamisega või kasutaja enda tokenipõhise autentimisskeemi rakendamisega võib see haavatavus võimaldada VPN-i juurdepääsu, kasutades mittetöötavat kontot.
Jätkates mitteohuteguri muudatustega, on täiendatud TLS-šifrite teabe väljundit, kokkulepitud kliendile kasutamiseks ja serverilt. Sealhulgas on lisatud õiged andmed TLS 1.3 ja EC-sertifikaatide toe kohta. Samuti tõlgendatakse nüüd OpenVPN-i käivitamisel kehtetuks jäämist CRL-faili (tühistatud sertifikaatide nimekiri) kui vea, mis toob kaasa programmi sulgemise.
Allikas: opennet.ru
