La version strongSwan 5.9.10 est disponible, un paquet libre pour la crĂ©ation de connexions VPN basĂ©es sur le protocole IPSec, utilisĂ© sur Linux, Android, FreeBSD et macOS. La nouvelle version corrige une vulnĂ©rabilitĂ© critique (CVE-2023-26463) qui pourrait ĂȘtre exploitĂ©e pour contourner l'authentification, mais qui pourrait Ă©galement entraĂźner l'exĂ©cution de code malveillant sur le serveur ou le client. Le problĂšme se manifeste lors de la vĂ©rification de certificats spĂ©cialement conçus dans les mĂ©thodes d'authentification EAP (Extensible Authentication Protocol) basĂ©es sur TLS.
La vulnĂ©rabilitĂ© provient du fait que le gestionnaire TLS accepte incorrectement des clĂ©s publiques du certificat d'un nĆud voisin (peer), les considĂ©rant comme fiables, mĂȘme si le certificat ne peut pas ĂȘtre vĂ©rifiĂ© avec succĂšs. En particulier, lorsque la fonction tls_find_public_key() est appelĂ©e pour identifier les certificats fiables, un Ă©chantillage basĂ© sur le type de clĂ© publique est utilisĂ©. Le problĂšme rĂ©side dans le fait que la variable utilisĂ©e pour dĂ©terminer le type de clĂ© pour l'opĂ©ration de recherche est dĂ©finie dans tous les cas, mĂȘme si le certificat n'est pas fiable.
De plus, par la manipulation de la clĂ©, il est possible de rĂ©duire le compteur de rĂ©fĂ©rences (si le certificat n'est pas fiable, la rĂ©fĂ©rence Ă l'objet est libĂ©rĂ©e aprĂšs la dĂ©termination du type de clĂ©) et de libĂ©rer la mĂ©moire pour un autre objet clĂ© encore utilisĂ©. La dĂ©faillance examinĂ©e ne garantit pas que des exploits ne pourront pas ĂȘtre créés pour provoquer des fuites d'informations depuis la mĂ©moire et exĂ©cuter leur propre code.
L'attaque sur serveur s'effectue par l'envoi par le client d'un certificat auto-signĂ© pour l'authentification du client en utilisant les mĂ©thodes EAP-TLS, EAP-TTLS, EAP-PEAP et EAP-TNC. Une attaque sur le client peut ĂȘtre rĂ©alisĂ©e par le retour d'un serveur certificat spĂ©cialement conçu. La vulnĂ©rabilitĂ© se manifeste dans les versions strongSwan 5.9.8 et 5.9.9. La publication des mises Ă jour des paquets dans les distributions peut ĂȘtre suivie sur les pages : Debian, Ubuntu, Gentoo, RHEL, SUSE, Arch, FreeBSD, NetBSD.
Source : opennet.ru
