OpenVPN 2.5.6 жана 2.4.12 релизинин аялуулугун оңдоо менен

OpenVPN 2.5.6 жана 2.4.12 түзөтүүчү релиздери даярдалды, виртуалдык жеке тармактарды түзүү үчүн пакет, эки кардар машинасынын ортосунда шифрленген байланышты уюштурууга же бир нече кардарлардын бир убакта иштеши үчүн борборлоштурулган VPN серверин камсыз кылууга мүмкүндүк берет. OpenVPN коду GPLv2 лицензиясы боюнча таратылат, Debian, Ubuntu, CentOS, RHEL жана Windows үчүн даяр бинардык пакеттер түзүлөт.

В новых версиях устранена уязвимость, потенциально позволяющая обойти аутентификацию через манипуляцию с внешними плагинами, поддерживающими режим отложенной аутентификации (deferred_auth). Проблема возникает когда несколько плагинов отправляют отложенные ответы аутентификации, что позволяет внешнему пользователю получить доступ на основе не полностью корректных учётных данных. Начиная с выпусков OpenVPN 2.5.6 и 2.4.12 попытки использования отложенной аутентификации несколькими плагинами будут приводить к выводу ошибки.

Из других изменений можно отметить включение в состав нового плагина sample-plugin/defer/multi-auth.c, который может быть полезен для организации тестирования одновременного использования разных плагинов аутентификации, чтобы в дальнейшем избежать уязвимостей, подобных той, что была рассмотрена выше. На платформе Linux налажена работа опции «—mtu-disc maybe|yes». Устранена утечка памяти в процедурах добавления маршрутов.

Source: opennet.ru

Комментарий кошуу