Haavatavused OpenVPN-is ja SoftEther VPN-is

Valmis on OpenVPN 2.6.7 väljaanne, mis on pakett virtuaalsete eravõrkude loomiseks, võimaldades luua krüpteeritud ühenduse kahe kliendi masina vahel või korraldada keskset VPN-serverit, mille kaudu saavad samaaegselt töötada mitmed kliendid. Uues versioonis on kõrvaldatud kaks haavatavust:

  • CVE-2023-46850 — mälupiirkonna juurde pääsemine pärast selle vabastamist (use-after-free) võib viia protsessi mälusisalduse edastamiseni ühenduse teisele poolele, samuti potentsiaalselt koodide kaugtäideviimiseni. Probleem ilmneb konfiguratsioonides, mis kasutavad TLS-i (käitatakse ilma parameetriga "—secret").
  • CVE-2023-46849 — nulliga jagamise olukorra tekkimine võib põhjustada serveri kaugkäivitamise tõttu juurdepääsu avariilise sulgemise konfiguratsioonides, mis kasutavad valikut "—fragment".

OpenVPN 2.6.7-ga seotud mitteohutuse muudatused:

  • Lisatud on hoiatust, kui teine osapool saadab DATA_V1 pakette, kui OpenVPN 2.6.x klient üritab ühenduda kokkusobimatute serveritega versioonidel 2.4.0-2.4.4 (kokkusobimatuse kõrvaldamiseks võib kasutada valikut "—disable-dco").
  • Eemaldatud on OpenSSL 1.x-iga seotud vananenud meetod, mis kasutas OpenSSL Engine’i võtmete laadimiseks. Põhjuseks on autori soovimatus kode ümber litsentseerida uutega seoses.
  • Lisatud hoiatust p2p NCP kliendi ühendamisel serveri p2mp (kombinatsioon, mida kasutatakse ilma krüptode kooskõlastamiseta), kuna kahel ühenduses osaleval küljel esinevad probleemid versioonide 2.6.x kasutamisel.
  • Lisatud hoiatust, et lipp "—show-groups" ei kuvata kõiki toetatud gruppe.
  • Parameetris "—dns" on eemaldatud argument "exclude-domains", mis ilmus versioonis 2.6, kuid mida praegu back-endid ei toeta.
  • Lisatud on hoiatust, mis näitab, kui INFO juhtimisdokument on liiga suur ja ei saa kliendile edastada.
  • MinGW ja MSVC kasutava kompileerimise jaoks on lisatud CMake ehitussüsteemi tugi. Eemaldatud on vana MSVC ehitussüsteemi tugi.

Lisaks tuleb märkida, et avastati 9 haavatavust avatud VPN-server SoftEther. Üks probleemidest (CVE-2023-27395) on määratud kriitilise ohutasemega — haavatavus on põhjustatud mälupuhvri ülevoolust ning võib viia kliendipoolse kaugkoodide täitmiseni, kui proovida ühenduda pahatahtlikele serveritele. Haavatavus on kõrvaldatud SoftEther VPN 4.42 Build 9798 RTM juuni uuenduses. Veel kaks haavatavust (CVE-2023-32634, CVE-2023-27516) võimaldavad saada volitamata juurdepääsu VPN-seansile läbi MITM-rünnaku, kasutades vaikehäälestuse kohaselt määratud RPC-serveri autentimist. Haavatavused on kõrvaldatud plaastri vormis.

Haavatavused CVE-2023-31192 ja CVE-2023-32275 (plaatš) võivad põhjustada konfidentsiaalsete andmete lekkimist teatud paketides MITM-rünnakute tõttu. Jäänud neli haavatavust (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 ja CVE-2023-25774) võivad võimaldada teenuse keelamist, näiteks sundides ühenduse katkestamist või kliendi ootamatut sulgemist. SoftEther VPN-i koodibaasi on hiljuti lisatud ka seitsme haavatavuse parandused, mille kohta pole detailideni veel teavet.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster