Actualizarea OpenVPN 2.5.2 și 2.4.11 cu remedierea vulnerabilității

Au fost pregătite versiuni corective pentru OpenVPN 2.5.2 și 2.4.11, un pachet pentru crearea de rețele private virtuale care permite organizarea unei conexiuni criptate între două mașini client sau asigurarea funcționării unui server VPN centralizat pentru utilizarea simultană de către mai mulți clienți. Codul pentru OpenVPN este distribuit sub licența GPLv2, iar pachetele binare gata sunt formate pentru Debian, Ubuntu, CentOS, RHEL și Windows.

În noile versiuni a fost remediată o vulnerabilitate (CVE-2020-15078) care permite unui atacator de la distanță să ocolească autentificarea și restricțiile de acces pentru a provoca scurgeri de date cu privire la configurațiile VPN. Problema apare doar pe serverele configurate să utilizeze autentificarea întârziată (deferred_auth). Un atacator, în anumite circumstanțe, poate forța serverul să returneze un mesaj PUSH_REPLY cu date despre configurații VPN înainte de a trimite mesajul AUTH_FAILED. În combinație cu utilizarea parametrului „—auth-gen-token” sau aplicarea de către utilizator a unei scheme proprii de autentificare bazate pe tokenuri, vulnerabilitatea poate conduce la obținerea accesului la VPN, utilizând un cont care nu funcționează.

Printre modificările care nu sunt legate de securitate se numără extinderea informațiilor despre cifrurile TLS convenite pentru utilizare de către client și serverul. Au fost adăugate informații corecte despre suportul TLS 1.3 și certificatele EC. De asemenea, absența unui fișier CRL cu lista certificatelor revocate la pornirea OpenVPN este acum interpretată ca o eroare, ce duce la oprirea sa.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster