La publication de la version 2.6.13 du paquet pour la création de réseaux privés virtuels OpenVPN permet d'organiser une connexion chiffrée entre deux machines clientes ou d'assurer le fonctionnement d'un serveur VPN centralisé pour le fonctionnement simultané de plusieurs clients. La nouvelle version corrige un problème de sécurité entraînant un débordement de tampon côté serveur OpenVPN lors de la réception d'un nom d'utilisateur ou d'un mot de passe du client dont la taille dépasse la valeur de USER_PASS_LEN. L'identifiant CVE pour la vulnérabilité n'a pas encore été attribué et il n'est pas clair dans quelle mesure le problème est exploitable.
Parmi les changements non liés à la sécurité, on peut noter :
- La mise en œuvre de l'envoi par le client du paramètre IV_PLAT_VER, contenant des informations sur la version du système d'exploitation fournies par la fonction uname(), ce qui permet de serveurs collecter des statistiques sur les versions de l'OS utilisées par les clients.
- Sur les systèmes Linux, le processus systemd-ask-password est lancé avec le paramètre «—timeout=0» pour désactiver le timeout par défaut de 90 secondes.
- Des fuites de mémoire ont été corrigées, qui se manifestaient sur FreeBSD.
- Lors du lancement avec l'option «—auth-nocache», la suppression des paramètres d'authentification pour le proxy de la mémoire après leur utilisation a été mise en œuvre.
- Dans le client Windows, la fonction CryptProtectMemory() est utilisée pour le stockage sécurisé en mémoire des mots de passe et des jetons mis en cache. Une nouvelle API a été utilisée pour obtenir la version du pilote dco-win.
Source : opennet.ru
