Distribúcia firewallu OPNsense 26.7 bola vydaná z projektu pfSense v roku 2015 s cieľom vyvinúť plne open source distribúciu, ktorá by mohla mať funkčnosť komerčných riešení firewallov a brán. Na rozdiel od pfSense je projekt postavený tak, že nie je kontrolovaný jedinou spoločnosťou, je vyvinutý s priamou účasťou komunity a má úplne transparentný vývojový proces, ako aj poskytuje možnosť využiť akýkoľvek z jeho vývoja v produktoch tretích strán, vrátane komerčné. Zdrojový kód komponentov distribúcie, ako aj nástroje použité na zostavenie sú šírené pod licenciou BSD. Zostavy sú pripravené vo forme LiveCD a obrazu systému pre záznam na Flash disky (490 MB).
Jadro distribúcie je založené na kóde FreeBSD. Medzi funkcie OPNsense patria: plne otvorený zdrojový kód pre zostavovanie, podpora inštalácie ako balíkov nad bežným FreeBSD, nástroje na vyrovnávanie záťaže, webové rozhranie na organizáciu používateľských pripojení k sieti (Captive portal), mechanizmy sledovania stavu pripojenia (stavový firewall založený na pf), systém obmedzovania šírky pásma, filtrovanie prevádzky a vytváranie... VPN založené na IPsec, OpenVPN a PPTP, integrácia s LDAP a RADIUS, podpora DDNS (Dynamic DNS), systém vizuálnych reportov a grafov.
Na základe distribúcie je možné vytvárať chybové konfigurácie založené na použití protokolu CARP a umožňujúce spustiť okrem hlavného firewallu aj záložný uzol, ktorý bude automaticky synchronizovaný na konfiguračnej úrovni a prevezme záťaž v prípade poruchy primárneho uzla. Správcovi je ponúknuté webové rozhranie na konfiguráciu firewallu vytvorené pomocou webového rámca Bootstrap a Phalcon MVC.
Medzi zmenami:
- Prechod na kódovú základňu FreeBSD 15.1 bol dokončený (predtým sa používala FreeBSD 14.3).
- Rozhrania na konfiguráciu pravidiel brány firewall, priradenie sieťových rozhraní (oddelenie medzi LAN a WAN) a správu skupín brán boli migrované na používanie frameworku MVC a teraz sú navyše dostupné prostredníctvom webového rozhrania API na automatizáciu správy konfigurácie siete.
- Pridaný sprievodca pre migráciu pravidiel prekladu adries zo starého formátu konfigurácie odchádzajúceho NAT do nového formátu pomocou architektúry zdrojového NAT (SNAT).
- Do konfigurátora KEA DHCP bola pridaná podpora pre DDNS (dynamické) a automatické prideľovanie prefixov IPv6 (blokov adries).
- Do Captive portálu bola pridaná podpora IPv6.
- Aktualizované verzie OpenVPN 2.7, PHP 8.5, Python 3.13.
- Bola opravená kritická zraniteľnosť (CVE-2026-57155, úroveň závažnosti 9.9 z 10). Táto zraniteľnosť umožňuje neprivilegovanému používateľovi bez prístupu do shellu a obmedzeného prístupu k aliasom (zoznamom názvov sietí a hostiteľov) spúšťať kód s oprávneniami root. Zraniteľnosť je spôsobená nedostatkom riadnych kontrol pri spracovaní údajov z databázy GeoIP s väzbami na krajiny. Moja IP adresa.
Kód krajiny z databázy GeoIP bol pri generovaní názvu zapisovaného súboru nahradený bez overenia, čo umožnilo prepísanie ľubovoľného súboru v systéme, pretože obslužný program beží s oprávneniami root. Neprivilegovaný používateľ mohol použiť webové API na zadanie URL adresy na stiahnutie upravenej databázy GeoIP pre aliasy. Na získanie oprávnení root bolo možné v jednej z položiek databázy zadať namiesto kódu krajiny „../../../../../../../../etc/newsyslog.conf.d/zzz_pwn“. Tým by sa vytvoril konfiguračný súbor pre systém rotácie protokolov, ktorý by mohol definovať príkazy spúšťané s oprávneniami root.
Zdroj: opennet.ru
