Au fost pregătite versiunile corective OpenVPN 2.5.6 și 2.4.12, un pachet pentru crearea de rețele private virtuale, care permite organizarea unei conexiuni criptate între două mașini client sau asigurarea funcționării unui server VPN centralizat pentru utilizarea simultană de către mai mulți clienți. Codul OpenVPN este distribuit sub licența GPLv2, iar pachetele binare gata sunt formate pentru Debian, Ubuntu, CentOS, RHEL și Windows.
Noile versiuni elimină o vulnerabilitate care permitea ocolirea autentificării prin manipularea pluginurilor externe care suportă modul de autentificare întârziată (deferred_auth). Problema apare atunci când mai multe pluginuri trimit răspunsuri întârziate de autentificare, ceea ce permite unui utilizator extern să obțină acces pe baza unor date de autentificare parțial corecte. Începând cu versiunile OpenVPN 2.5.6 și 2.4.12, încercările de utilizare a autentificării întârziate de către mai multe pluginuri vor duce la generarea unei erori.
Printre alte modificări se numără includerea unui nou plugin sample-plugin/defer/multi-auth.c, care poate fi util pentru organizarea testării utilizării simultane a diferitelor pluginuri de autentificare, pentru a evita în viitor vulnerabilități asemănătoare celei discutate mai sus. Pe platforma Linux a fost activată opțiunea "--mtu-disc maybe|yes". A fost remediată o scurgere de memorie în procedurile de adăugare a rutelor.
Sursa: opennet.ro
