Avalikustatud on OPNsense'i 26.7 tulemuskandja väljaanne, mis eraldus 2015. aastal pfSense'i projektist eesmärgiga välja töötada täielikult avatud distributsioon, mis suudaks pakkuda funktsionaalsust, mis vastab kommertseelarve tasemele tulemuskandjate ja võrguväravate juurutamiseks. Erinevalt pfSense'ist positsioneeritakse projekti kui ühe ettevõtte kontrolle all olevat, seda arendatakse otse kogukonna osalusel ja sellel on täiesti läbipaistev arendusprotsess, samuti võimalusega kasutada oma arendusi kolmandate osapoolte toodetes, sealhulgas kaubanduses. Distributsiooni komponentide lähtekood ning kogumise jaoks kasutatavad tööriistad on litsentsitud BSD alla. Kogumid on ette valmistatud LiveCD kujul ja süsteemi pildina salvestamiseks Flash-mäluseadmetele (490 MB).
Distiibutiivi sisu põhineb FreeBSD koodil. OPNsense'i võimaluste hulka kuuluvad: täielikult avatud ehitustööriist, pakettide kujul installimise tugi tavalise FreeBSD'i peal, koormuse tasakaalustamise vahendid, veebiliides kasutajate võrku ühendamiseks (Captive portal), ühenduste olekute jälgimise mehhanismid (pf-põhine stateful firewall), läbilaskevõime piiramise süsteem, liikluse filtreerimine, loomine VPN IPsec, OpenVPN ja PPTP põhjal, LDAP ja RADIUS integreerimine, DDNS (Dynamic DNS) tugi, visuaalsete aruannete ja graafikute süsteem.
Distiibutiivi põhjal saab luua väga tõhusate konfiguratsioonide, mis põhinevad CARP-protokollil ja võimaldavad lisaks peamise tulemüüri käivitada varu sõlme, mis sünkroniseeritakse automaatselt konfiguratsiooni tasemel ja võtab enda peale koormuse, kui peamine sõlm peaks ebaõnnestuma. Administratsioonile on ette nähtud veebiliides tulemüüri seadistamiseks, mis on ehitatud Bootstrap ja Phalcon MVC veebiraamistiku abil.
Muudatuste hulgas:
- On toimunud üleminek FreeBSD 15.1 koodibaasile (varem kasutati FreeBSD 14.3).
- Tulemuslikkuse seadistamise liideseid, mille kaudu saab hallata tulemüüri reegleid, määrata võrgu liideseid (LAN ja WAN vahel) ning hallata väravate gruppe, on nüüd ümber ehitatud MVC raamistikule ja need on saadaval ka Web API kaudu võrgu konfitseerimise automatiseerimiseks.
- Lisatud on abimees, mis võimaldab migreerida aadressimuutmise reegleid vana Outbound NAT konfiguratsiooni formaadist uude formaati, mis kasutab Source NAT (SNAT) arhitektuuri.
- KEA DHCP konfigureerijasse on lisatud DDNS (Dünaamilise nime süsteem) tugi ja automaatne IPv6 eelisekogumite (aadresside plokkide) eraldamine.
- Captive portaal toetab nüüd IPv6.
- On värskendatud versioone OpenVPN 2.7, PHP 8.5, Python 3.13.
- Leitud kriitiline turvanõrkus (CVE-2026-57155, ohtu tase 9.9 skaalal 10), mis võimaldab mittepriviligeeritud kasutajal, kellel pole shelli juurdepääsu ja kellel on piiratud tööd aliastega (võrgud ja hostid), käitada koodi root-õigustega. Turvanõrkus on tingitud piisavate kontrollide puudumisest GeoIP andmete töötlemisel, mis sidusid riigid. IP-aadressidega.
GeoIP andmebaasi riikide kood ilma kontrollita esitleti failinime koostamisel, mis võimaldas süsteemis asuva failiga üle kirjutada, kuna töötleja käivitatakse root-õigustega. Web API kaudu sai privileege mitteomav kasutaja näidata oma URL-i, et laadida üles muudetud GeoIP andmebaas aliaste jaoks. Root-õiguste saamiseks võib anda andmebaasis ühes kirjes riigi koodi asemel '.../../../../../etc/newsyslog.conf.d/zzz_pwn', mis viib logifaili konfiguratsiooni faili loomise, kus võivad olla määratud käsud, mis käivitatakse root-õigustega.
Allikas: opennet.ru
