Przygotowano poprawkę do OpenVPN 2.5.3, pakietu do tworzenia wirtualnych sieci prywatnych, który umożliwia zorganizowanie szyfrowanego połączenia między dwoma klientami lub zapewnienie działania scentralizowanego serwera VPN, obsługującego jednocześnie wielu klientów. Kod OpenVPN jest udostępniany na podstawie licencji GPLv2, gotowe pakiety binarne są tworzone dla systemów Debian, Ubuntu, CentOS, RHEL i Windows.
W nowej wersji usunięto lukę (CVE-2021-3606), która występowała tylko w wersji dla systemu Windows. Luka ta pozwalała na ładowanie plików konfiguracyjnych OpenSSL z zewnętrznych katalogów, które były dostępne do zapisu, co mogło prowadzić do modyfikacji ustawień szyfrowania. W nowej wersji ładowanie plików konfiguracyjnych OpenSSL zostało całkowicie wyłączone.
Wśród zmian niezwiązanych z bezpieczeństwem można wymienić dodanie opcji „—auth-token-user” (odpowiednik „—auth-token”, ale bez stosowania „—auth-user-pass”), poprawę procesu budowy dla systemu Windows, lepsze wsparcie dla biblioteki mbedtls oraz aktualizację informacji o prawach autorskich w kodzie (zmiany kosmetyczne).
Dodatkowo można wspomnieć o wyłączeniu przez firmę Opera swojego VPN dla użytkowników w Rosji na żądanie Roskomnadzoru. Na chwilę obecną funkcjonalność VPN przestała działać w wersjach beta i deweloperskich przeglądarki. Roskomnadzor twierdzi, że ograniczenia są niezbędne do „reakcji na zagrożenia związane z omijaniem ograniczeń dostępu do materiałów pornograficznych z udziałem dzieci, samobójstw, narkotyków i innych zabronionych treści”. Oprócz Opera VPN blokada ta została również zastosowana do usługi VyprVPN.
Wcześniej Roskomnadzor wysłał ostrzeżenie do 10 usług VPN z żądaniem „podłączenia do państwowego systemu informacji (FGIS)” w celu zablokowania dostępu do zasobów zabronionych w Rosji, Opera VPN i VyprVPN były w ich liczbie. 9 na 10 serwisów zignorowało to żądanie lub odmówiło współpracy z Roskomnadzorem (NordVPN, Hide My Ass!, Hola VPN, OpenVPN, VyprVPN, ExpressVPN, TorGuard, IPVanish, VPN Unlimited). Tylko produkt Kaspersky Secure Connection spełnił te wymagania.
Źródło: opennet.ru
