Haavatavused OpenVPN-is ja SoftEther VPN-is

Valmis on OpenVPN 2.6.7 vĂ€ljaanne, mis on pakett virtuaalsete eravĂ”rkude loomiseks, vĂ”imaldades luua krĂŒpteeritud ĂŒhenduse kahe kliendi masina vahel vĂ”i korraldada keskset VPN-serverit, mille kaudu saavad samaaegselt töötada mitmed kliendid. Uues versioonis on kĂ”rvaldatud kaks haavatavust:

  • CVE-2023-46850 — mĂ€lupiirkonna juurde pÀÀsemine pĂ€rast selle vabastamist (use-after-free) vĂ”ib viia protsessi mĂ€lusisalduse edastamiseni ĂŒhenduse teisele poolele, samuti potentsiaalselt koodide kaugtĂ€ideviimiseni. Probleem ilmneb konfiguratsioonides, mis kasutavad TLS-i (kĂ€itatakse ilma parameetriga "—secret").
  • CVE-2023-46849 — nulliga jagamise olukorra tekkimine vĂ”ib pĂ”hjustada serveri kaugkĂ€ivitamise tĂ”ttu juurdepÀÀsu avariilise sulgemise konfiguratsioonides, mis kasutavad valikut "—fragment".

OpenVPN 2.6.7-ga seotud mitteohutuse muudatused:

  • Lisatud on hoiatust, kui teine osapool saadab DATA_V1 pakette, kui OpenVPN 2.6.x klient ĂŒritab ĂŒhenduda kokkusobimatute serveritega versioonidel 2.4.0-2.4.4 (kokkusobimatuse kĂ”rvaldamiseks vĂ”ib kasutada valikut "—disable-dco").
  • Eemaldatud on OpenSSL 1.x-iga seotud vananenud meetod, mis kasutas OpenSSL Engine’i vĂ”tmete laadimiseks. PĂ”hjuseks on autori soovimatus kode ĂŒmber litsentseerida uutega seoses.
  • Lisatud hoiatust p2p NCP kliendi ĂŒhendamisel serveri p2mp (kombinatsioon, mida kasutatakse ilma krĂŒptode kooskĂ”lastamiseta), kuna kahel ĂŒhenduses osaleval kĂŒljel esinevad probleemid versioonide 2.6.x kasutamisel.
  • Lisatud hoiatust, et lipp "—show-groups" ei kuvata kĂ”iki toetatud gruppe.
  • Parameetris "—dns" on eemaldatud argument "exclude-domains", mis ilmus versioonis 2.6, kuid mida praegu back-endid ei toeta.
  • Lisatud on hoiatust, mis nĂ€itab, kui INFO juhtimisdokument on liiga suur ja ei saa kliendile edastada.
  • MinGW ja MSVC kasutava kompileerimise jaoks on lisatud CMake ehitussĂŒsteemi tugi. Eemaldatud on vana MSVC ehitussĂŒsteemi tugi.

Lisaks tuleb mĂ€rkida, et avastati 9 haavatavust avatud VPN-server SoftEther. Üks probleemidest (CVE-2023-27395) on mÀÀratud kriitilise ohutasemega — haavatavus on pĂ”hjustatud mĂ€lupuhvri ĂŒlevoolust ning vĂ”ib viia kliendipoolse kaugkoodide tĂ€itmiseni, kui proovida ĂŒhenduda pahatahtlikele serveritele. Haavatavus on kĂ”rvaldatud SoftEther VPN 4.42 Build 9798 RTM juuni uuenduses. Veel kaks haavatavust (CVE-2023-32634, CVE-2023-27516) vĂ”imaldavad saada volitamata juurdepÀÀsu VPN-seansile lĂ€bi MITM-rĂŒnnaku, kasutades vaikehÀÀlestuse kohaselt mÀÀratud RPC-serveri autentimist. Haavatavused on kĂ”rvaldatud plaastri vormis.

Haavatavused CVE-2023-31192 ja CVE-2023-32275 (plaatĆĄ) vĂ”ivad pĂ”hjustada konfidentsiaalsete andmete lekkimist teatud paketides MITM-rĂŒnnakute tĂ”ttu. JÀÀnud neli haavatavust (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 ja CVE-2023-25774) vĂ”ivad vĂ”imaldada teenuse keelamist, nĂ€iteks sundides ĂŒhenduse katkestamist vĂ”i kliendi ootamatut sulgemist. SoftEther VPN-i koodibaasi on hiljuti lisatud ka seitsme haavatavuse parandused, mille kohta pole detailideni veel teavet.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster