A fost lansată versiunea OpenVPN 2.6.7, un pachet pentru crearea de rețele private virtuale, care permite organizarea unei conexiuni criptate între două mașini client sau asigurarea funcționării unui server VPN centralizat pentru operarea simultană a mai multor clienți. În noua versiune au fost eliminate două vulnerabilități:
- CVE-2023-46850 — accesul la o zonă de memorie după ce a fost liberată (use-after-free) poate duce la trimiterea conținutului memoriei procesului către cealaltă parte a conexiunii, precum și, potențial, la execuția de cod de la distanță. Problema apare în configurațiile care folosesc TLS (rulând fără parametrul „—secret”).
- CVE-2023-46849 — apariția unei situații de diviziune la zero poate conduce la inițierea de la distanță a unei închideri anormale a serverului de acces în configurațiile care utilizează opțiunea „—fragment”.
Din modificările nelegate de securitate în OpenVPN 2.6.7:
- A fost adăugat un avertisment atunci când cealaltă parte trimite pachete DATA_V1 în încercarea de a conecta un client OpenVPN 2.6.x la servere incompatibile bazate pe versiunile 2.4.0-2.4.4 (pentru a rezolva necompatibilitatea, se poate folosi opțiunea „—disable-dco”).
- A fost eliminată metoda învechită legată de OpenSSL 1.x, care utiliza OpenSSL Engine pentru a încărca chei. Motivul invocat este refuzul autorului de a re-licenția codul cu noi excepții de legare.
- A fost adăugat un avertisment la conectarea clientului p2p NCP la server p2mp (o combinație utilizată pentru operarea fără negocierea criptării), deoarece există probleme la utilizarea versiunilor 2.6.x pe ambele părți ale conexiunii.
- A fost adăugat un avertisment că flagul „—show-groups” nu afișează toate grupurile suportate.
- În parametrul „—dns”, a fost eliminată procesarea argumentului „exclude-domains”, apărut în ramura 2.6, dar care nu este încă suportat de backenduri.
- A fost adăugat un avertisment care apare dacă mesajul de control INFO are o dimensiune prea mare și nu poate fi redirecționat clientului.
- Pentru construcțiile care utilizează MinGW și MSVC, a fost adăugat suport pentru sistemul de construcție CMake. Suportul pentru vechiul sistem de construcție MSVC a fost eliminat.
În plus, se remarcă descoperirea a 9 vulnerabilități în deschiderea VPN-serverul SoftEther. Una dintre probleme (CVE-2023-27395) a fost atribuită unui nivel critic de severitate - vulnerabilitatea este cauzată de un overflow de buffer și poate duce la executarea de cod de la distanță pe client, în încercarea de a se conecta la un server controlat de un atacator. Vulnerabilitatea a fost remediată în actualizarea din iunie a SoftEther VPN 4.42 Build 9798 RTM. Alte două vulnerabilități (CVE-2023-32634, CVE-2023-27516) permit accesul neautorizat la sesiunea VPN în timpul unui atac MITM prin utilizarea credențialelor implicite pentru serverul RPC. Vulnerabilitățile au fost corectate sub formă de patch.
Vulnerabilitățile CVE-2023-31192 și CVE-2023-32275 (patch) pot duce la scurgerea informațiilor confidențiale în anumite pachete în urma unor atacuri MITM. Cele 4 vulnerabilități rămase (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 și CVE-2023-25774) pot fi utilizate pentru a provoca o întrerupere a serviciului, de exemplu, forțând întreruperea conexiunii sau oprirea neașteptată a clientului. Recent, un patch pentru 7 vulnerabilități a fost de asemenea acceptat în baza de cod SoftEther VPN, detalii despre care nu sunt disponibile încă.
Sursa: opennet.ro
