Actualizarea OpenVPN 2.6.13 cu remedierea unei probleme de securitate

A fost lansată versiunea pachetului pentru crearea rețelelor private virtuale OpenVPN 2.6.13, care permite organizarea unei conexiuni criptate între două mașini client sau asigurarea funcționării unui server VPN centralizat pentru lucrul simultan al mai multor clienți. În noua versiune a fost remediată o problemă de securitate care ducea la o depășire a buffer-ului pe partea serverului OpenVPN atunci când primea de la client un nume de utilizator sau o parolă, dimensiunea cărora depășea valoarea USER_PASS_LEN. ID-ul CVE pentru vulnerabilitate nu a fost încă atribuit și nu este clar cât de fezabilă este problema pentru crearea de exploate.

Printre schimbările nesecurizate, se pot menționa:

  • A fost implementată trimiterea de către client a parametrului IV_PLAT_VER, care conține informații despre versiunea sistemului de operare, furnizate de funcția uname(), ceea ce permite servere colectarea de statistici privind versiunile de OS utilizate de clienți.
  • Pe sistemele cu Linux, a fost asigurat pornirea procesului systemd-ask-password cu parametrul „—timeout=0” pentru dezactivarea timeout-ului implicit de 90 de secunde.
  • Au fost eliminate scurgerile de memorie care se manifestau pe FreeBSD.
  • La pornirea cu opțiunea „—auth-nocache”, a fost implementată eliminarea din memorie a parametrilor de autentificare pentru proxy, după utilizarea lor.
  • În clientul Windows, a fost utilizată funcția CryptProtectMemory() pentru stocarea securizată în memorie a parolelor și token-urilor cache. A fost utilizat un nou API pentru a obține versiunea driver-ului dco-win.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster