Valmis on OpenVPN 2.6.7 väljaanne, mis on virtuaalsete privaatvõrkude paketiks, võimaldades luua krüpteeritud ühenduse kahe kliendi seadme vahel või pakkuda keskse VPN-serveri toimimist mitme kliendi samal ajal töötamiseks. Uues versioonis on kõrvaldatud kaks haavatavust:
- CVE-2023-46850 — mälu vabastamise järel käitamine (use-after-free) võib viia protsessi mälu sisu edastamiseni ühenduse teisele poolele ning potentsiaalselt kaugarvutamise läbiviimiseni. Probleem ilmneb konfiguratsioonides, mis kasutavad TLS-i (käivitades ilma parameetrita "—secret").
- CVE-2023-46849 — nulliga jagamise olukorra tekkimine võib viia kaugelt algatatud juurdepääsiserveri avariilise sulgemiseni konfiguratsioonides, mis kasutavad valikut "—fragment".
OpenVPN 2.6.7-s mittejulgeolekuga seotud muudatustest:
- Lisatud on hoiatus, kui teine osapool saadab DATA_V1 pakette, kui OpenVPN 2.6.x klient püüab ühendada kokkusobimatute serveritega, mis põhinevad versioonidel 2.4.0-2.4.4 (kokkusobimatuse kõrvaldamiseks võib kasutada valikut "—disable-dco").
- Eemaldatud on OpenSSL 1.x vananenud meetod, mis kasutas OpenSSL Engine'i võtmete laadimiseks. Põhjuseks on autori soovimatus koodi uute seotud eranditega ümber litsentseerida.
- Lisatud on hoiatus, kui p2p NCP klient ühendub serverile p2mp (kombinatsioon, mida kasutatakse kooskõlastamata krüpteerimise töötamiseks), kuna 2.6.x versioonide kasutamisel on ühenduse mõlemal poolel probleeme.
- Lisatud on hoiatus, et lipu „—show-groups” all ei kuvata kõiki toetatud gruppe.
- Parameetrist „—dns” on eemaldatud argumendi „exclude-domains” töötlemine, mis ilmus 2.6 harusse, kuid ei ole praegu backendide poolt toetatud.
- Lisatud on hoiatus, mis kuvatakse, kui juhtimisteade INFO on liiga suur ja ei saa kliendile suunatud.
- MinGW ja MSVC kasutavate kogumis on lisatud CMake ehitussüsteemi tugi. Eemaldatud on vana MSVC kogumissüsteemi tugi.
Lisaks on tuvastatud 9 turvaauku avatud VPN-server SoftEther. Üks probleeme (CVE-2023-27395) on saanud kriitilise ohu taseme — haavatavus tuleneb puhverülevusest ja võib põhjustada kaugkäivituse koodi kliendi poolel, kui proovite ühendust luua pahatahtliku isiku kontrollitava serveriga. Haavatavus on kõrvaldatud SoftEther VPN-i juuni uuenduses 4.42 Build 9798 RTM. Veel kaks haavatavust (CVE-2023-32634, CVE-2023-27516) võimaldavad saada volitamata juurdepääsu VPN-seansile MITM-rünnaku käigus, kasutades vaikimisi määratud RPC-serveri sisselogimisandmeid. Haavatavused on kõrvaldatud patch-iga.
Haavatavused CVE-2023-31192 ja CVE-2023-32275 (patch) võivad põhjustada konfidentsiaalsete andmete leket mõnedes pakettides MITM-rünnakute tõttu. Ülejäänud 4 haavatavust (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 ja CVE-2023-25774) võib kasutada teenuse blokeerimise kutsumiseks, näiteks sundides ühendust katkestama või klienti ootamatult sulgema. SoftEther VPN-i koodibaasi on hiljuti samuti võetud parandused 7 haavatavuse kohta, mille üksteiset kätkevad üksikasjad puuduvad.
Allikas: opennet.ru
