Aggiornamento OpenVPN 2.6.13 con risoluzione di un problema di sicurezza

È stato pubblicato il rilascio del pacchetto per la creazione di reti private virtuali OpenVPN 2.6.13, che consente di stabilire una connessione crittografata tra due macchine client o di fornire un server VPN centralizzato per il funzionamento simultaneo di diversi client. Nella nuova versione è stato risolto un problema di sicurezza che portava a un overflow del buffer sul lato server di OpenVPN quando riceveva dal client nomi utente o password di dimensioni superiori al valore di USER_PASS_LEN. Non è stato ancora assegnato un identificativo CVE per la vulnerabilità e non è chiaro quanto questa problematica possa essere sfruttata per sviluppare exploit funzionanti.

Tra le modifiche non collegate alla sicurezza si segnala:

  • È stata implementata l'invio da parte del client del parametro IV_PLAT_VER, contenente informazioni sulla versione del sistema operativo fornite dalla funzione uname(), il che consente di server raccogliere statistiche sulle versioni dei sistemi operativi utilizzati dai client.
  • Nei sistemi Linux è assicurato l'avvio del processo systemd-ask-password con il parametro "--timeout=0" per disattivare il timeout di 90 secondi applicato di default.
  • Sono state eliminate perdite di memoria riscontrate su FreeBSD.
  • All'avvio con l'opzione "--auth-nocache" è stata implementata la rimozione dalla memoria dei parametri di autenticazione per il proxy, dopo il loro utilizzo.
  • Nel client Windows è stata utilizzata la funzione CryptProtectMemory() per la memorizzazione sicura in memoria delle password e dei token memorizzati nella cache. È stato utilizzato un nuovo API per ottenere la versione del driver dco-win.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster