Aktualizacja OpenVPN 2.5.2 i 2.4.11 eliminująca lukę bezpieczeństwa

Przygotowano poprawki do OpenVPN 2.5.2 i 2.4.11, pakietu do tworzenia wirtualnych sieci prywatnych, który umożliwia zorganizowanie szyfrowanego połączenia między dwoma klientami lub zapewnienie pracy centralnego serwera VPN dla jednoczesnej obsługi wielu klientów. Kod OpenVPN jest rozpowszechniany na licencji GPLv2, gotowe pakiety binarne są tworzone dla Debian, Ubuntu, CentOS, RHEL i Windows.

W nowych wersjach usunięto lukę (CVE-2020-15078), która pozwala zdalnemu atakującemu ominąć uwierzytelnianie i ograniczenia dostępu, prowadząc do wycieku danych dotyczących konfiguracji VPN. Problem występuje tylko na serwerach, które mają skonfigurowane opóźnione uwierzytelnianie (deferred_auth). Atakujący, w pewnych okolicznościach, może zmusić serwer do zwrócenia komunikatu PUSH_REPLY z danymi o konfiguracji VPN przed wysłaniem komunikatu AUTH_FAILED. W połączeniu z użyciem parametru "--auth-gen-token" lub zastosowaniem przez użytkownika własnej schemy uwierzytelniania opartej na tokenach, luka ta może prowadzić do uzyskania dostępu do VPN, wykorzystując nieaktywną konto.

Z niepowiązanych z bezpieczeństwem zmian należy zaznaczyć rozszerzenie wyjścia informacji o szyfrach TLS uzgodnionych do użycia przez klienta i serwerem. W tym dodano poprawne informacje na temat wsparcia dla TLS 1.3 oraz certyfikatów EC. Ponadto brak pliku CRL (Certificate Revocation List) z listą odwołanych certyfikatów podczas uruchamiania OpenVPN jest teraz interpretowany jako błąd, co prowadzi do zakończenia działania.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster