Rilascio di OpenVPN 2.5.6 e 2.4.12 con correzione di vulnerabilità

Sono stati preparati gli aggiornamenti correttivi per OpenVPN 2.5.6 e 2.4.12, il pacchetto per la creazione di reti private virtuali, che consente di stabilire una connessione crittografata tra due macchine client o di garantire il funzionamento di un server VPN centralizzato per l'uso simultaneo di più client. Il codice OpenVPN è distribuito sotto licenza GPLv2, pacchetti binari pronti vengono creati per Debian, Ubuntu, CentOS, RHEL e Windows.

Nelle nuove versioni è stata eliminata una vulnerabilità che potrebbe consentire di eludere l'autenticazione tramite la manipolazione di plugin esterni, che supportano la modalità di autenticazione differita (deferred_auth). Il problema si verifica quando più plugin inviano risposte di autenticazione differite, consentendo a un utente esterno di accedere sulla base di credenziali di autenticazione non completamente valide. A partire dalle versioni OpenVPN 2.5.6 e 2.4.12, i tentativi di utilizzo dell'autenticazione differita da parte di più plugin causeranno un messaggio di errore.

Tra le altre modifiche, si segnala l'inclusione di un nuovo plugin sample-plugin/defer/multi-auth.c, che può rivelarsi utile per testare l'uso simultaneo di diversi plugin di autenticazione, evitando in seguito vulnerabilità simili a quella discussa sopra. Sulla piattaforma Linux è stata implementata l'opzione "--mtu-disc maybe|yes". È stata corretta una falla di memoria nelle procedure di aggiunta delle route.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster