Des mises Ă jour correctives pour OpenVPN 2.5.6 et 2.4.12 ont Ă©tĂ© prĂ©parĂ©es. Ce paquet permet de crĂ©er des rĂ©seaux privĂ©s virtuels, facilitant une connexion chiffrĂ©e entre deux machines clientes ou permettant le fonctionnement d'un serveur VPN centralisĂ© pour le travail simultanĂ© de plusieurs clients. Le code d'OpenVPN est distribuĂ© sous la licence GPLv2, et des paquets binaires prĂȘts Ă l'emploi sont disponibles pour Debian, Ubuntu, CentOS, RHEL et Windows.
Les nouvelles versions corrigent une vulnérabilité qui pourrait permettre de contourner l'authentification via la manipulation de plugins externes prenant en charge le mode d'authentification différée (deferred_auth). Le problÚme survient lorsque plusieurs plugins envoient des réponses d'authentification différée, permettant ainsi à un utilisateur externe d'accéder sur la base de données d'identification pas complÚtement valides. à partir des versions OpenVPN 2.5.6 et 2.4.12, les tentatives d'utilisation de l'authentification différée par plusieurs plugins entraßneront une erreur.
Parmi les autres changements, on note l'inclusion d'un nouveau plugin sample-plugin/defer/multi-auth.c, qui peut ĂȘtre utile pour tester l'utilisation simultanĂ©e de diffĂ©rents plugins d'authentification, afin d'Ă©viter Ă l'avenir des vulnĂ©rabilitĂ©s similaires Ă celle mentionnĂ©e ci-dessus. Sur la plateforme Linux, le fonctionnement de l'option «âmtu-disc maybe|yes» a Ă©tĂ© Ă©tabli. Une fuite de mĂ©moire dans les procĂ©dures d'ajout de routes a Ă©tĂ© corrigĂ©e.
Source : opennet.ru
