La version OpenVPN 2.6.7 a été publiée, un paquet permettant de créer des réseaux privés virtuels, permettant d'établir une connexion chiffrée entre deux machines clientes ou d'assurer le fonctionnement d'un serveur VPN centralisé pour le travail simultané de plusieurs clients. Dans cette nouvelle version, deux vulnérabilités ont été corrigées :
- CVE-2023-46850 â un accĂšs Ă une zone mĂ©moire aprĂšs sa libĂ©ration (use-after-free) peut entraĂźner l'envoi vers l'autre extrĂ©mitĂ© de la connexion du contenu de la mĂ©moire du processus, ainsi qu'un potentiel exĂ©cution de code Ă distance. Le problĂšme se manifeste dans les configurations utilisant TLS (exĂ©cutĂ©es sans le paramĂštre «âsecret»).
- CVE-2023-46849 â la survenance d'une situation de division par zĂ©ro peut entraĂźner l'initiation Ă distance d'un arrĂȘt d'urgence du serveur d'accĂšs dans les configurations utilisant l'option «âfragment».
Concernant les changements non liés à la sécurité dans OpenVPN 2.6.7 :
- Un avertissement a Ă©tĂ© ajoutĂ© lors de l'envoi par l'autre partie de paquets DATA_V1 lors de la tentative de connexion d'un client OpenVPN 2.6.x Ă des serveurs incompatibles basĂ©s sur les versions 2.4.0-2.4.4 (pour rĂ©soudre l'incompatibilitĂ©, vous pouvez utiliser l'option «âdisable-dco»).
- Le vieux méthode lié à OpenSSL 1.x utilisant OpenSSL Engine pour le chargement des clés a été supprimé. La raison invoquée est la réticence de l'auteur à relicencier le code avec de nouvelles exceptions concernant le lien.
- Un avertissement a été ajouté lors de la connexion d'un client p2p NCP à serveur p2mp (combinaison utilisée pour fonctionner sans négociation de ciphers), car il y a des problÚmes lors de l'utilisation des versions 2.6.x des deux cÎtés de la connexion.
- Un avertissement a Ă©tĂ© ajoutĂ© indiquant que le drapeau «âshow-groups» ne montre pas tous les groupes pris en charge.
- Dans le paramĂštre «âdns», le traitement de l'argument «exclude-domains», apparu dans la branche 2.6, mais qui n'est pas encore supportĂ© par les backends, a Ă©tĂ© supprimĂ©.
- Un avertissement a Ă©tĂ© ajoutĂ©, affichĂ© si le message de contrĂŽle INFO est trop volumineux et ne peut ĂȘtre redirigĂ© vers le client.
- Pour les builds utilisant MinGW et MSVC, le support du systÚme de construction CMake a été ajouté. Le support de l'ancien systÚme de construction MSVC a été supprimé.
De plus, il convient de noter la dĂ©couverte de 9 vulnĂ©rabilitĂ©s dans le code ouvert. VPN-sur le serveur SoftEther. Un des problĂšmes (CVE-2023-27395) a Ă©tĂ© classĂ© comme critique â cette vulnĂ©rabilitĂ© est causĂ©e par un dĂ©bordement de tampon et peut entraĂźner l'exĂ©cution de code Ă distance cĂŽtĂ© client lors d'une tentative de connexion Ă un serveur contrĂŽlĂ© par un attaquant. La vulnĂ©rabilitĂ© a Ă©tĂ© corrigĂ©e dans la mise Ă jour de juin de SoftEther VPN 4.42 Build 9798 RTM. Deux autres vulnĂ©rabilitĂ©s (CVE-2023-32634, CVE-2023-27516) permettent d'accĂ©der de maniĂšre non autorisĂ©e Ă une session VPN lors d'une attaque MITM en utilisant des identifiants par dĂ©faut pour le serveur RPC. Les vulnĂ©rabilitĂ©s ont Ă©tĂ© corrigĂ©es sous forme de patch.
Les vulnĂ©rabilitĂ©s CVE-2023-31192 et CVE-2023-32275 (patch) peuvent entraĂźner une fuite d'informations confidentielles dans certains paquets Ă la suite d'attaques MITM. Les 4 vulnĂ©rabilitĂ©s restantes (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 et CVE-2023-25774) peuvent ĂȘtre exploitĂ©es pour provoquer des dĂ©nis de service, par exemple en forcant la rupture de la connexion ou le crash du client. RĂ©cemment, 7 vulnĂ©rabilitĂ©s ont Ă©galement Ă©tĂ© corrigĂ©es dans la base de code de SoftEther VPN, dont les dĂ©tails ne sont pas encore disponibles.
Source : opennet.ru
