Przygotowano poprawki dla OpenVPN 2.5.6 i 2.4.12, pakietu do tworzenia wirtualnych sieci prywatnych, który umożliwia zorganizowanie szyfrowanego połączenia pomiędzy dwoma klientami lub zapewnienie działania scentralizowanego serwera VPN dla jednoczesnej pracy wielu klientów. Kod OpenVPN jest rozpowszechniany na licencji GPLv2, gotowe pakiety binarne są tworzone dla Debian, Ubuntu, CentOS, RHEL i Windows.
W nowych wersjach usunięto lukę, która potencjalnie umożliwiała ominięcie uwierzytelnienia poprzez manipulację zewnętrznymi wtyczkami wspierającymi tryb opóźnionego uwierzytelnienia (deferred_auth). Problem występuje, gdy kilka wtyczek wysyła opóźnione odpowiedzi uwierzytelniające, co pozwala użytkownikowi zewnętrznemu uzyskać dostęp na podstawie niekompletnych danych logowania. Od wydania OpenVPN 2.5.6 i 2.4.12, próby użycia opóźnionego uwierzytelnienia przez kilka wtyczek będą skutkowały wyświetleniem błędu.
Z innych zmian należy zauważyć włączenie nowej wtyczki sample-plugin/defer/multi-auth.c, która może być przydatna do testowania jednoczesnego użycia różnych wtyczek uwierzytelniających, aby w przyszłości uniknąć luk, podobnych do wcześniej opisanej. Na platformie Linux wprowadzono nową opcję „—mtu-disc maybe|yes”. Usunięto wyciek pamięci w procedurach dodawania tras.
Źródło: opennet.ru
