Valmistatud on OpenVPNi 2.5.2 ja 2.4.11 parandusteated, mis on pakett virtuaalsete privaatvõrkude loomiseks, võimaldades korraldada krüpteeritud ühendust kahe kliendi arvuti vahel või tagada tsentraliseeritud VPN-serveri toimimise mitme kliendi samaaegseks tööks. OpenVPNi kood levitatakse GPLv2 litsentsi alusel ja valmis binaarpaketid luuakse Debianile, Ubuntu, CentOS, RHEL ja Windowsile.
Uutes väljaannetes on kõrvaldatud haavatavus (CVE-2020-15078), mis võimaldab kaugrünnakijal mööda hiilida autentimisest ja juurdepääsu piirangutest, võimaldades VPN seadmise andmete lekkimist. Probleem ilmneb ainult serverites, kus on seadistatud edasilükatud autentimuse kasutamine (deferred_auth). Rünnakija võib teatud asjaolude korral sundida serverit saatma PUSH_REPLY sõnumit koos seadmise andmetega VPN enne AUTH_FAILED sõnumi saatmist. Koos parameetri "--auth-gen-token" kasutamisega või kasutaja enda token-põhise autentimisskeemi rakendamisega võib haavatavus viia juurdepääsu saamiseni VPN-ile, kasutades käideldamatut kontot.
Turvalisusega mitte seotud muudatustest väärib märkimist TLS-šifrite teabe väljundi laiendamine, mis on kooskõlas kliendiga ja serveriga. Sealhulgas on lisatud õiged andmed TLS 1.3 ja EC-sertifikaatide toe kohta. Lisaks loetakse OpenVPN-i käivitamisel tagasi kutsutud sertifikaatide nimekirja CRL-faili puudumise tõttu viga, mis viib protsessi lõpetamiseni.
Allikas: opennet.ru
