Vulnérabilités dans OpenVPN et SoftEther VPN

La version OpenVPN 2.6.7 a été publiée, un paquet permettant de créer des réseaux privés virtuels, permettant d'établir une connexion chiffrée entre deux machines clientes ou d'assurer le fonctionnement d'un serveur VPN centralisé pour le travail simultané de plusieurs clients. Dans cette nouvelle version, deux vulnérabilités ont été corrigées :

  • CVE-2023-46850 — un accĂšs Ă  une zone mĂ©moire aprĂšs sa libĂ©ration (use-after-free) peut entraĂźner l'envoi vers l'autre extrĂ©mitĂ© de la connexion du contenu de la mĂ©moire du processus, ainsi qu'un potentiel exĂ©cution de code Ă  distance. Le problĂšme se manifeste dans les configurations utilisant TLS (exĂ©cutĂ©es sans le paramĂštre «—secret»).
  • CVE-2023-46849 — la survenance d'une situation de division par zĂ©ro peut entraĂźner l'initiation Ă  distance d'un arrĂȘt d'urgence du serveur d'accĂšs dans les configurations utilisant l'option «—fragment».

Concernant les changements non liés à la sécurité dans OpenVPN 2.6.7 :

  • Un avertissement a Ă©tĂ© ajoutĂ© lors de l'envoi par l'autre partie de paquets DATA_V1 lors de la tentative de connexion d'un client OpenVPN 2.6.x Ă  des serveurs incompatibles basĂ©s sur les versions 2.4.0-2.4.4 (pour rĂ©soudre l'incompatibilitĂ©, vous pouvez utiliser l'option «—disable-dco»).
  • Le vieux mĂ©thode liĂ© Ă  OpenSSL 1.x utilisant OpenSSL Engine pour le chargement des clĂ©s a Ă©tĂ© supprimĂ©. La raison invoquĂ©e est la rĂ©ticence de l'auteur Ă  relicencier le code avec de nouvelles exceptions concernant le lien.
  • Un avertissement a Ă©tĂ© ajoutĂ© lors de la connexion d'un client p2p NCP Ă  serveur p2mp (combinaison utilisĂ©e pour fonctionner sans nĂ©gociation de ciphers), car il y a des problĂšmes lors de l'utilisation des versions 2.6.x des deux cĂŽtĂ©s de la connexion.
  • Un avertissement a Ă©tĂ© ajoutĂ© indiquant que le drapeau «—show-groups» ne montre pas tous les groupes pris en charge.
  • Dans le paramĂštre «—dns», le traitement de l'argument «exclude-domains», apparu dans la branche 2.6, mais qui n'est pas encore supportĂ© par les backends, a Ă©tĂ© supprimĂ©.
  • Un avertissement a Ă©tĂ© ajoutĂ©, affichĂ© si le message de contrĂŽle INFO est trop volumineux et ne peut ĂȘtre redirigĂ© vers le client.
  • Pour les builds utilisant MinGW et MSVC, le support du systĂšme de construction CMake a Ă©tĂ© ajoutĂ©. Le support de l'ancien systĂšme de construction MSVC a Ă©tĂ© supprimĂ©.

De plus, il convient de noter la dĂ©couverte de 9 vulnĂ©rabilitĂ©s dans le code ouvert. VPN-sur le serveur SoftEther. Un des problĂšmes (CVE-2023-27395) a Ă©tĂ© classĂ© comme critique — cette vulnĂ©rabilitĂ© est causĂ©e par un dĂ©bordement de tampon et peut entraĂźner l'exĂ©cution de code Ă  distance cĂŽtĂ© client lors d'une tentative de connexion Ă  un serveur contrĂŽlĂ© par un attaquant. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e dans la mise Ă  jour de juin de SoftEther VPN 4.42 Build 9798 RTM. Deux autres vulnĂ©rabilitĂ©s (CVE-2023-32634, CVE-2023-27516) permettent d'accĂ©der de maniĂšre non autorisĂ©e Ă  une session VPN lors d'une attaque MITM en utilisant des identifiants par dĂ©faut pour le serveur RPC. Les vulnĂ©rabilitĂ©s ont Ă©tĂ© corrigĂ©es sous forme de patch.

Les vulnĂ©rabilitĂ©s CVE-2023-31192 et CVE-2023-32275 (patch) peuvent entraĂźner une fuite d'informations confidentielles dans certains paquets Ă  la suite d'attaques MITM. Les 4 vulnĂ©rabilitĂ©s restantes (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 et CVE-2023-25774) peuvent ĂȘtre exploitĂ©es pour provoquer des dĂ©nis de service, par exemple en forcant la rupture de la connexion ou le crash du client. RĂ©cemment, 7 vulnĂ©rabilitĂ©s ont Ă©galement Ă©tĂ© corrigĂ©es dans la base de code de SoftEther VPN, dont les dĂ©tails ne sont pas encore disponibles.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster