Une mise Ă jour corrective d'OpenVPN 2.5.3 a Ă©tĂ© prĂ©parĂ©e, un package permettant de crĂ©er des rĂ©seaux privĂ©s virtuels, facilitant une connexion chiffrĂ©e entre deux machines clientes ou la mise en place d'un serveur VPN centralisĂ© pour le fonctionnement simultanĂ© de plusieurs clients. Le code d'OpenVPN est distribuĂ© sous la licence GPLv2, des packages binaires prĂȘts Ă l'emploi sont gĂ©nĂ©rĂ©s pour Debian, Ubuntu, CentOS, RHEL et Windows.
Dans cette nouvelle version, une vulnérabilité (CVE-2021-3606) a été corrigée, qui ne se manifestait que dans la version pour la plateforme Windows. Cette vulnérabilité permettait le chargement de fichiers de configuration OpenSSL à partir de répertoires tiers, accessibles en écriture, pour modifier les paramÚtres de chiffrement. Dans la nouvelle version, le chargement des fichiers de configuration OpenSSL est complÚtement désactivé.
Parmi les changements sans lien avec la sĂ©curitĂ©, on note l'ajout de l'option «âauth-token-user» (similaire à «âauth-token», mais sans l'application de «âauth-user-pass»), une amĂ©lioration du processus de compilation pour Windows, un meilleur support de la bibliothĂšque mbedtls et une mise Ă jour des mentions de droits d'auteur dans le code (modifications cosmĂ©tiques).
On peut Ă©galement noter la dĂ©sactivation par la sociĂ©tĂ© Opera de son VPN pour les utilisateurs russes Ă la demande de Roskomnadzor. Actuellement, la fonctionnalitĂ© VPN a cessĂ© de fonctionner dans les versions bĂȘta et dĂ©veloppeur du navigateur. Roskomnadzor affirme que les restrictions sont nĂ©cessaires pour «rĂ©agir aux menaces de contournement des restrictions d'accĂšs Ă la pornographie infantile, au suicide, Ă la drogue et Ă tout autre contenu interdit». En plus d'Opera VPN, une interdiction a Ă©galement Ă©tĂ© appliquĂ©e au service VyprVPN.
Auparavant, Roskomnadzor avait envoyé un avertissement à 10 services VPN exigeant «la connexion au systÚme d'information gouvernemental (FGIS)» pour bloquer l'accÚs à des ressources interdites en Russie, Opera VPN et VyprVPN faisaient partie de ceux-ci. 9 sur 10 services ont ignoré la demande ou ont refusé de coopérer avec Roskomnadzor (NordVPN, Hide My Ass!, Hola VPN, OpenVPN, VyprVPN, ExpressVPN, TorGuard, IPVanish, VPN Unlimited). Seul le produit Kaspersky Secure Connection a respecté les exigences.
Source : opennet.ru
