OPNsense 26.7 ugunsmūra izplatīšana ir izlaista 2015. gadā ar mērķi izstrādāt pilnībā atvērtā koda izplatīšanu, kas varētu nodrošināt komerciālu ugunsmūra un vārtejas risinājumu funkcionalitāti. Atšķirībā no pfSense projekts ir pozicionēts kā viena uzņēmuma nekontrolēts, izstrādāts ar tiešu sabiedrības līdzdalību un ar pilnīgi caurskatāmu izstrādes procesu, kā arī sniedz iespēju izmantot jebkuru no tā izstrādātajiem trešo pušu produktiem, t.sk. komerciālās. Izplatīšanas komponentu pirmkods, kā arī montāžai izmantotie rīki tiek izplatīti saskaņā ar BSD licenci. Komplekti ir sagatavoti LiveCD un sistēmas attēla veidā ierakstīšanai uz zibatmiņas diskiem (490 MB).
Izplatīšanas kodols ir balstīts uz FreeBSD kodu. OPNsense funkcijas ietver: pilnībā atvērtā koda veidošanas rīku ķēdi, atbalstu instalēšanai kā pakotnēm virs parastās FreeBSD, slodzes līdzsvarošanas rīkus, tīmekļa saskarni lietotāju savienojumu ar tīklu organizēšanai (Captive portal), savienojuma stāvokļa izsekošanas mehānismus (uz pf balstīts stāvokļa ugunsmūris), joslas platuma ierobežošanas sistēmu, datplūsmas filtrēšanu un izveidi. VPN pamatojoties uz IPsec, OpenVPN un PPTP, integrācija ar LDAP un RADIUS, DDNS (dinamiskā DNS) atbalsts, vizuālu pārskatu un grafiku sistēma.
Pamatojoties uz izplatīšanu, ir iespējams izveidot defektu tolerantas konfigurācijas, kas balstītas uz CARP protokola izmantošanu un ļaujot papildus galvenajam ugunsmūrim palaist rezerves mezglu, kas tiks automātiski sinhronizēts konfigurācijas līmenī un pārņems slodzi primārā mezgla atteices gadījumā. Administratoram tiek piedāvāta tīmekļa saskarne ugunsmūra konfigurēšanai, kas izveidota, izmantojot Bootstrap tīmekļa ietvaru un Phalcon MVC.
Starp izmaiņām:
- Pāreja uz FreeBSD 15.1 koda bāzi ir pabeigta (iepriekš tika izmantota FreeBSD 14.3).
- Saskarnes ugunsmūra noteikumu konfigurēšanai, tīkla saskarņu piešķiršanai (atdalot LAN un WAN) un vārteju grupu pārvaldībai ir migrētas, lai izmantotu MVC ietvaru, un tagad tām var piekļūt arī, izmantojot Web API tīkla konfigurācijas pārvaldības automatizēšanai.
- Pievienots vednis adrešu tulkošanas noteikumu migrēšanai no vecā izejošā NAT konfigurācijas formāta uz jauno formātu, izmantojot avota NAT (SNAT) arhitektūru.
- KEA DHCP konfigurētājam ir pievienots atbalsts DDNS (dinamiskajam) un IPv6 prefiksu (adrešu bloku) automātiskai piešķiršanai.
- Captive portālam ir pievienots IPv6 atbalsts.
- Atjauninātas versijas OpenVPN 2.7, PHP 8.5, Python 3.13.
- Ir novērsta kritiska ievainojamība (CVE-2026-57155, nopietnības līmenis 9.9 no 10). Šī ievainojamība ļauj neprivileģētam lietotājam bez piekļuves čaulai un ierobežotas piekļuves aizstājvārdiem (tīkla un resursdatora nosaukumu sarakstiem) izpildīt kodu ar root privilēģijām. Ievainojamību izraisa atbilstošu pārbaužu trūkums, apstrādājot datus no GeoIP datubāzes ar valstu saistījumiem. IP adreses.
Ģenerējot faila nosaukumu, valsts kods no GeoIP datubāzes tika aizstāts bez verifikācijas, ļaujot pārrakstīt jebkuru failu sistēmā, jo apstrādātājs darbojas ar root privilēģijām. Neprivilēģēts lietotājs varēja izmantot Web API, lai norādītu URL, lai lejupielādētu modificētu GeoIP datubāzi aizstājvārdiem. Lai iegūtu root privilēģijas, vienā no datubāzes ierakstiem valsts koda vietā varēja norādīt "../../../../../../../../etc/newsyslog.conf.d/zzz_pwn". Tas izveidotu žurnālu rotācijas sistēmas konfigurācijas failu, kas varētu definēt komandas, kas tiek palaistas ar root privilēģijām.
Avots: opennet.ru
