Avaldatud on OpenVPN 2.6.13 versioon, mis vĂ”imaldab luua krĂŒpteeritud ĂŒhenduse kahe kliendi masina vahel vĂ”i korraldada tsentraliseeritud VPN-serveri tööd, mis toetab mitme kliendi samaaegset kasutamist. Uues versioonis on lahendatud turbeprobleem, mis pĂ”hjustab OpenVPN-serveri kĂŒljel mĂ€lupuhvri ĂŒletĂ€itumise, kui klient saadab sisselogimise vĂ”i parooli, mille suurus ĂŒletab USER_PASS_LEN vÀÀrtuse. CVE-kood haavatavusele pole veel mÀÀratud ning pole selge, kui tĂ”enĂ€oline on probleemi Ă€rakasutamine.
Turbeohu mitteseotud muudatustest vÔib mÀrkida:
- Kliendilt saadetava IV_PLAT_VER parameetri rakendamine, mis sisaldab operatsioonisĂŒsteemi vĂ€ljaande teavet, mida edastab funktsioon uname(), mis vĂ”imaldab serverites koguda statistikat klientide kasutatavate OS versioonide kohta.
- Linux'i sĂŒsteemides tagatakse systemd-ask-password protsessi kĂ€ivitamine parameetriga "--timeout=0", et keelata vaikimisi kehtiv 90-sekundiline ajavöönd.
- Vabastatud mÀlulekete parandused, mis ilmnevad FreeBSD-s.
- KÀivitamisel parameetriga "--auth-nocache" rakendatakse autentimisparameetrite kustutamist mÀlust pÀrast nende kasutamist.
- Windows klient tÀhistab funktsiooni CryptProtectMemory(), et turvaliselt salvestada mÀlus vahemÀllu salvestatud paroole ja token'e. Kasutusele on vÔetud uus API dco-win draiveri versiooni saamiseks.
Allikas: opennet.ru
