Sortie d'OpenVPN 2.5.6 et 2.4.12 avec correction de vulnérabilités

Des mises Ă  jour correctives pour OpenVPN 2.5.6 et 2.4.12 ont Ă©tĂ© prĂ©parĂ©es. Ce paquet permet de crĂ©er des rĂ©seaux privĂ©s virtuels, facilitant une connexion chiffrĂ©e entre deux machines clientes ou permettant le fonctionnement d'un serveur VPN centralisĂ© pour le travail simultanĂ© de plusieurs clients. Le code d'OpenVPN est distribuĂ© sous la licence GPLv2, et des paquets binaires prĂȘts Ă  l'emploi sont disponibles pour Debian, Ubuntu, CentOS, RHEL et Windows.

Les nouvelles versions corrigent une vulnĂ©rabilitĂ© qui pourrait permettre de contourner l'authentification via la manipulation de plugins externes prenant en charge le mode d'authentification diffĂ©rĂ©e (deferred_auth). Le problĂšme survient lorsque plusieurs plugins envoient des rĂ©ponses d'authentification diffĂ©rĂ©e, permettant ainsi Ă  un utilisateur externe d'accĂ©der sur la base de donnĂ©es d'identification pas complĂštement valides. À partir des versions OpenVPN 2.5.6 et 2.4.12, les tentatives d'utilisation de l'authentification diffĂ©rĂ©e par plusieurs plugins entraĂźneront une erreur.

Parmi les autres changements, on note l'inclusion d'un nouveau plugin sample-plugin/defer/multi-auth.c, qui peut ĂȘtre utile pour tester l'utilisation simultanĂ©e de diffĂ©rents plugins d'authentification, afin d'Ă©viter Ă  l'avenir des vulnĂ©rabilitĂ©s similaires Ă  celle mentionnĂ©e ci-dessus. Sur la plateforme Linux, le fonctionnement de l'option «—mtu-disc maybe|yes» a Ă©tĂ© Ă©tabli. Une fuite de mĂ©moire dans les procĂ©dures d'ajout de routes a Ă©tĂ© corrigĂ©e.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster