OpenVPN 2.5.6 ja 2.4.12 on välja antud, et kõrvaldada haavatavus

On valmistatud korrektiivversioonid OpenVPN 2.5.6 ja 2.4.12, virtuaalsete privaatvõrkude pakett, mis võimaldab korraldada krüpteeritud ühendust kahe kliendi masina vahel või tagada tsentraliseeritud VPN-serveri töö mitme kliendi samaaegseks kasutamiseks. OpenVPN kood on litsentseeritud GPLv2 all, valmistehtud binaarpaketid luuakse Debian, Ubuntu, CentOS, RHEL ja Windows jaoks.

Uutes versioonides on kõrvaldatud haavatavus, mis võimaldas potentsiaalselt ületada autentimise, manipuleerides välistest pluginate kaudu, mis toetavad edasilükatud autentimise (deferred_auth) režiimi. Probleem tekib siis, kui mitu pluginat saadab edasilükatud autentimise vastuseid, mis võimaldab välistel kasutajatel saada ligipääsu puudulikult kehtivate sisselogimisandmete põhjal. Alates OpenVPN versioonidest 2.5.6 ja 2.4.12 viib katse kasutada mitut pluginat korraga edasilükatud autentimise kahjuks vea esitamiseni.

Teistest muudatustest võib mainida uue plugina sample-plugin/defer/multi-auth.c lisamist, mis võib olla kasulik erinevate autentimispluginate samaaegse kasutamise testimise korraldamiseks, et tulevikus vältida sarnaseid haavatavusi nagu eelpool käsitletud. Linuxi platvormil on now kehtestatud valik "—mtu-disc maybe|yes". Mälu lekke probleem on lahendatud marsruutide lisamise protseduurides.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster