Mise à jour OpenVPN 2.5.2 et 2.4.11 avec correction de vulnérabilité

Des versions correctives d'OpenVPN 2.5.2 et 2.4.11 ont été préparées, un paquet pour la création de réseaux privés virtuels permettant d'établir une connexion chiffrée entre deux machines clientes ou de faire fonctionner un serveur VPN centralisé pour l'utilisation simultanée de plusieurs clients. Le code d'OpenVPN est distribué sous la licence GPLv2, des paquets binaires prêts à l'emploi sont disponibles pour Debian, Ubuntu, CentOS, RHEL et Windows.

Les nouvelles versions corrigent une vulnérabilité (CVE-2020-15078) qui permet à un attaquant distant de contourner l'authentification et les restrictions d'accès, entraînant une fuite de données sur les paramètres VPN. Le problème ne se manifeste que sur les serveurs configurés pour utiliser l'authentification différée (deferred_auth). Dans certaines circonstances, un attaquant peut amener le serveur à renvoyer un message PUSH_REPLY avec des données sur les paramètres avant d'envoyer le message AUTH_FAILED. VPN En combinaison avec l'utilisation du paramètre « —auth-gen-token » ou l'application par un utilisateur de son propre schéma d'authentification basé sur des jetons, cette vulnérabilité peut permettre un accès au VPN en utilisant un compte inactif.

Parmi les changements non liés à la sécurité, on note l'élargissement de l'affichage des informations sur les chiffrages TLS convenus pour utilisation par le client et serveur. Des informations correctes sur la prise en charge de TLS 1.3 et des certificats EC ont également été ajoutées. De plus, l'absence de fichier CRL contenant la liste des certificats révoqués lors du démarrage d'OpenVPN est désormais interprétée comme une erreur entraînant l'arrêt du service.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster