È stato preparato un rilascio correttivo di OpenVPN 2.5.3, un pacchetto per creare reti private virtuali, che consente di stabilire una connessione crittografata tra due macchine client o di gestire un server VPN centralizzato per il funzionamento simultaneo di più client. Il codice di OpenVPN è distribuito sotto la licenza GPLv2, i pacchetti binari pronti sono generati per Debian, Ubuntu, CentOS, RHEL e Windows.
Nella nuova versione è stata risolta una vulnerabilità (CVE-2021-3606), che si manifesta solo nella build per la piattaforma Windows. La vulnerabilità consente di caricare file di configurazione OpenSSL da directory esterne scrivibili, per modificare le impostazioni di crittografia. Nella nuova versione il caricamento dei file di configurazione OpenSSL è completamente disabilitato.
Tra le modifiche non correlate alla sicurezza, si segnala l'aggiunta dell'opzione «—auth-token-user» (analoga a «—auth-token», ma senza l'applicazione di «—auth-user-pass»), il miglioramento del processo di build per Windows, il miglioramento del supporto per la libreria mbedtls e l'aggiornamento delle note sui diritti d'autore nel codice (cambiamenti cosmetici).
Inoltre, si segnala la disattivazione da parte di Opera del VPN per gli utenti russi su richiesta di Roskomnadzor. Al momento, la funzionalità VPN ha smesso di funzionare nelle versioni beta e developer del browser. Roskomnadzor sostiene che le limitazioni siano necessarie per "rispondere a minacce di evasione dei divieti di accesso a contenuti vietati, tra cui pornografia infantile, contenuti suicidi, narcotici e altri materiali proibiti." Oltre a Opera VPN, il blocco è stato applicato anche al servizio VyprVPN.
In precedenza, Roskomnadzor aveva inviato avvisi a 10 servizi VPN chiedendo il "collegamento al sistema informatico statale (FGIS)" per bloccare l'accesso a risorse vietate in RF, Opera VPN e VyprVPN erano tra questi. 9 su 10 servizi hanno ignorato la richiesta o rifiutato di collaborare con Roskomnadzor (NordVPN, Hide My Ass!, Hola VPN, OpenVPN, VyprVPN, ExpressVPN, TorGuard, IPVanish, VPN Unlimited). Solo il prodotto Kaspersky Secure Connection ha soddisfatto i requisiti.
Fonte: opennet.ru
