Opublikowano wersję pakietu do tworzenia wirtualnych prywatnych sieci OpenVPN 2.6.13, która umożliwia zorganizowanie szyfrowanego połączenia między dwoma komputerami klienckimi lub zapewnienie działania scentralizowanego serwera VPN dla jednoczesnej pracy wielu klientów. W nowej wersji usunięto problem z bezpieczeństwem, który prowadził do przepełnienia bufora po stronie serwera OpenVPN przy przyjmowaniu od klienta loginu lub hasła, których rozmiar przekracza wartość USER_PASS_LEN. Identyfikator CVE dla tej podatności nie został jeszcze przypisany i nie jest jasne, jak poważny jest ten problem w kontekście tworzenia roboczych exploitów.
Z nie związanych z bezpieczeństwem zmian można zauważyć:
- Zrealizowano przesyłanie przez klienta parametru IV_PLAT_VER, zawierającego informacje o wersji systemu operacyjnego, które są zwracane przez funkcję uname(), co pozwala na serwerach zbieranie statystyk dotyczących wersji systemów operacyjnych używanych przez klientów.
- Na systemach Linux zapewniono uruchamianie procesu systemd-ask-password z parametrem "--timeout=0" w celu wyłączenia domyślnego 90-sekundowego limitu czasu.
- Usunięto wycieki pamięci, występujące w FreeBSD.
- Podczas uruchamiania z opcją "--auth-nocache" zrealizowano usunięcie z pamięci parametrów uwierzytelniania dla proxy po ich użyciu.
- W kliencie Windows wykorzystano funkcję CryptProtectMemory() do bezpiecznego przechowywania w pamięci przechowywanych haseł i tokenów. Wprowadzono nowe API do pobierania wersji sterownika dco-win.
Źródło: opennet.ru
