Aktualizacja OpenVPN 2.6.13 z naprawą problemu z bezpieczeństwem

Opublikowano wersję pakietu do tworzenia wirtualnych prywatnych sieci OpenVPN 2.6.13, która umożliwia zorganizowanie szyfrowanego połączenia między dwoma komputerami klienckimi lub zapewnienie działania scentralizowanego serwera VPN dla jednoczesnej pracy wielu klientów. W nowej wersji usunięto problem z bezpieczeństwem, który prowadził do przepełnienia bufora po stronie serwera OpenVPN przy przyjmowaniu od klienta loginu lub hasła, których rozmiar przekracza wartość USER_PASS_LEN. Identyfikator CVE dla tej podatności nie został jeszcze przypisany i nie jest jasne, jak poważny jest ten problem w kontekście tworzenia roboczych exploitów.

Z nie związanych z bezpieczeństwem zmian można zauważyć:

  • Zrealizowano przesyłanie przez klienta parametru IV_PLAT_VER, zawierającego informacje o wersji systemu operacyjnego, które są zwracane przez funkcję uname(), co pozwala na serwerach zbieranie statystyk dotyczących wersji systemów operacyjnych używanych przez klientów.
  • Na systemach Linux zapewniono uruchamianie procesu systemd-ask-password z parametrem "--timeout=0" w celu wyłączenia domyślnego 90-sekundowego limitu czasu.
  • Usunięto wycieki pamięci, występujące w FreeBSD.
  • Podczas uruchamiania z opcją "--auth-nocache" zrealizowano usunięcie z pamięci parametrów uwierzytelniania dla proxy po ich użyciu.
  • W kliencie Windows wykorzystano funkcję CryptProtectMemory() do bezpiecznego przechowywania w pamięci przechowywanych haseł i tokenów. Wprowadzono nowe API do pobierania wersji sterownika dco-win.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster