Aggiornamento OpenVPN 2.6.13 con risoluzione di un problema di sicurezza

È stata pubblicata la versione del pacchetto per la creazione di reti private virtuali OpenVPN 2.6.13, che consente di organizzare una connessione crittografata tra due macchine client o di gestire un server VPN centralizzato per il collegamento simultaneo di più client. La nuova versione ha risolto un problema di sicurezza che portava a un overflow del buffer sul lato del server OpenVPN quando si riceveva da un client un login o una password le cui dimensioni superano il valore di USER_PASS_LEN. L'identificatore CVE per la vulnerabilità non è stato ancora assegnato e non è chiaro quanto sia adatta la problematica per la creazione di exploit funzionanti.

Tra le modifiche non correlate alla sicurezza si segnala:

  • È stata implementata l'invio del parametro IV_PLAT_VER da parte del client, contenente informazioni sulla versione del sistema operativo, fornita dalla funzione uname(), il che consente di server raccolta di statistiche sulle versioni del sistema operativo utilizzate dai client.
  • Su sistemi Linux è garantito l'avvio del processo systemd-ask-password con il parametro «—timeout=0» per disattivare il timeout predefinito di 90 secondi.
  • Eliminate perdite di memoria, evidenti su FreeBSD.
  • All'avvio con l'opzione «—auth-nocache» è stata implementata l'eliminazione dalla memoria dei parametri di autenticazione per il proxy, dopo il loro utilizzo.
  • Nel client Windows è stata utilizzata la funzione CryptProtectMemory() per la memorizzazione sicura in memoria delle password e dei token memorizzati nella cache. È stato inoltre utilizzato un nuovo API per ottenere la versione del driver dco-win.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster