OpenVPN 2.5.6 ja 2.4.12 on vÀlja antud, et kÔrvaldada haavatavus

On valmistatud korrektiivversioonid OpenVPN 2.5.6 ja 2.4.12, virtuaalsete privaatvĂ”rkude pakett, mis vĂ”imaldab korraldada krĂŒpteeritud ĂŒhendust kahe kliendi masina vahel vĂ”i tagada tsentraliseeritud VPN-serveri töö mitme kliendi samaaegseks kasutamiseks. OpenVPN kood on litsentseeritud GPLv2 all, valmistehtud binaarpaketid luuakse Debian, Ubuntu, CentOS, RHEL ja Windows jaoks.

Uutes versioonides on kĂ”rvaldatud haavatavus, mis vĂ”imaldas potentsiaalselt ĂŒletada autentimise, manipuleerides vĂ€listest pluginate kaudu, mis toetavad edasilĂŒkatud autentimise (deferred_auth) reĆŸiimi. Probleem tekib siis, kui mitu pluginat saadab edasilĂŒkatud autentimise vastuseid, mis vĂ”imaldab vĂ€listel kasutajatel saada ligipÀÀsu puudulikult kehtivate sisselogimisandmete pĂ”hjal. Alates OpenVPN versioonidest 2.5.6 ja 2.4.12 viib katse kasutada mitut pluginat korraga edasilĂŒkatud autentimise kahjuks vea esitamiseni.

Teistest muudatustest vĂ”ib mainida uue plugina sample-plugin/defer/multi-auth.c lisamist, mis vĂ”ib olla kasulik erinevate autentimispluginate samaaegse kasutamise testimise korraldamiseks, et tulevikus vĂ€ltida sarnaseid haavatavusi nagu eelpool kĂ€sitletud. Linuxi platvormil on now kehtestatud valik "—mtu-disc maybe|yes". MĂ€lu lekke probleem on lahendatud marsruutide lisamise protseduurides.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster