OpenVPN 2.5.2 ja 2.4.11 värskendus haavatavuste kõrvaldamisega.

Valmistatud on OpenVPNi 2.5.2 ja 2.4.11 parandusteated, mis on pakett virtuaalsete privaatvõrkude loomiseks, võimaldades korraldada krüpteeritud ühendust kahe kliendi arvuti vahel või tagada tsentraliseeritud VPN-serveri toimimise mitme kliendi samaaegseks tööks. OpenVPNi kood levitatakse GPLv2 litsentsi alusel ja valmis binaarpaketid luuakse Debianile, Ubuntu, CentOS, RHEL ja Windowsile.

Uutes väljaannetes on kõrvaldatud haavatavus (CVE-2020-15078), mis võimaldab kaugrünnakijal mööda hiilida autentimisest ja juurdepääsu piirangutest, võimaldades VPN seadmise andmete lekkimist. Probleem ilmneb ainult serverites, kus on seadistatud edasilükatud autentimuse kasutamine (deferred_auth). Rünnakija võib teatud asjaolude korral sundida serverit saatma PUSH_REPLY sõnumit koos seadmise andmetega VPN enne AUTH_FAILED sõnumi saatmist. Koos parameetri "--auth-gen-token" kasutamisega või kasutaja enda token-põhise autentimisskeemi rakendamisega võib haavatavus viia juurdepääsu saamiseni VPN-ile, kasutades käideldamatut kontot.

Turvalisusega mitte seotud muudatustest väärib märkimist TLS-šifrite teabe väljundi laiendamine, mis on kooskõlas kliendiga ja serveriga. Sealhulgas on lisatud õiged andmed TLS 1.3 ja EC-sertifikaatide toe kohta. Lisaks loetakse OpenVPN-i käivitamisel tagasi kutsutud sertifikaatide nimekirja CRL-faili puudumise tõttu viga, mis viib protsessi lõpetamiseni.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster