De release van de OPNsense 26.7 distributie voor het opzetten van firewalls is gepubliceerd. Deze is in 2015 afgesplitst van het pfSense-project met als doel een volledig open distributie te ontwikkelen die dezelfde functionaliteit biedt als commerciƫle oplossingen voor het implementeren van firewalls en netwerkgateways. In tegenstelling tot pfSense wordt dit project gepositioneerd als onafhankelijk van ƩƩn bedrijf, en wordt het ontwikkeld met directe deelname van de gemeenschap en heeft het een volledig transparant ontwikkelingsproces. Ook biedt het de mogelijkheid om zijn eigen ontwikkelingen in externe producten, inclusief commerciƫle, te gebruiken. De bronbestanden van de componenten van de distributie en de hulpmiddelen die voor de opbouw worden gebruikt, worden verspreid onder de BSD-licentie. De builds zijn beschikbaar als LiveCD en als een systeemafbeelding voor installatie op Flash-geheugen (490 MB).
De inhoud van de distributie is gebaseerd op de code van FreeBSD. Onder de mogelijkheden van OPNsense bevinden zich: volledig open bouwtoolkit, ondersteuning voor installatie in de vorm van pakketten bovenop reguliere FreeBSD, load balancing, een webinterface voor het organiseren van gebruikersverbindingen met het netwerk (Captive portal), mechanismen voor het volgen van de status van verbindingen (stateful firewall op basis van pf), bandbreedtebeperkingssysteem, verkeersfiltering, creatie VPN op basis van IPsec, OpenVPN en PPTP, integratie met LDAP en RADIUS, ondersteuning voor DDNS (Dynamic DNS), een systeem van visuele rapporten en grafieken.
Op basis van de distributie kunnen er fouttolerante configuraties worden gemaakt, gebaseerd op het CARP-protocol en waarmee je naast de hoofd firewall een reserveknoop kunt opstarten die automatisch op configuratieniveau wordt gesynchroniseerd en de belasting overneemt in het geval van een storing van de primaire knoop. Voor de beheerder is er een webinterface beschikbaar voor het configureren van de firewall, die is gebouwd met behulp van de webframeworks Bootstrap en Phalcon MVC.
Onder de wijzigingen:
- De overgang naar de codebase van FreeBSD 15.1 is gemaakt (voorheen werd FreeBSD 14.3 gebruikt).
- De interfaces voor het configureren van firewallregels, het toewijzen van netwerkinterfaces (scheiding tussen LAN en WAN) en het beheren van gatewaygroepen zijn omgezet naar gebruik van het MVC-framework en zijn nu ook toegankelijk via de Web API voor het automatiseren van netwerkconfiguratiemanagement.
- Er is een wizard toegevoegd voor het migreren van adresvertalingsregels van het oude Outbound NAT-configuratieformaat naar het nieuwe formaat dat gebruikmaakt van de Source NAT (SNAT) architectuur.
- De KEA DHCP-configurator is uitgebreid met ondersteuning voor DDNS (Dynamisch) en automatische toewijzing van IPv6-prefixen (adresblokken).
- In het Captive Portal is ondersteuning voor IPv6 toegevoegd.
- De versies van OpenVPN 2.7, PHP 8.5, Python 3.13 zijn bijgewerkt.
- Een kritieke kwetsbaarheid (CVE-2026-57155, risico-niveau 9.9 uit 10) is verholpen, waardoor een niet-geprivilegieerde gebruiker zonder shell-toegang en beperkte toegang tot aliassen (lijsten met netwerk- en hostnamen) code met root-rechten kon uitvoeren. De kwetsbaarheid werd veroorzaakt door het ontbreken van geschikte controles bij het verwerken van gegevens uit de GeoIP-database met landbinding. IP-adressen.
De landcode uit de GeoIP-database werd zonder controle ingevoegd bij het samenstellen van de bestandsnaam, wat het mogelijk maakte om elk bestand in het systeem te overschrijven, aangezien de handler met root-rechten wordt uitgevoerd. Via de Web API kon een niet-geprivilegieerde gebruiker zijn eigen URL opgeven voor het uploaden van een gemodificeerde GeoIP-database voor aliassen. Om root-rechten te verkrijgen, kon in een van de records in de database in plaats van de landcode "..\/..\/..\/..\/..\/..\/..\/..\/etc\/newsyslog.conf.d\/zzz_pwn" worden opgegeven, wat resulteert in de creatie van een configuratiebestand voor het logrotatiesysteem waarin commando's kunnen worden gedefinieerd die met root-rechten worden uitgevoerd.
Bron: opennet.ru
