Janë përgatitur versionet korrigjuese OpenVPN 2.5.2 dhe 2.4.11, paketa për krijimin e rrjeteve private virtuale, e cila lejon organizimin e një lidhjeje të enkriptuar midis dy makinave klient dhe sigurimin e funksionimit të një serveri VPN qendror për punën e disa klientëve në të njëjtën kohë. Kodi OpenVPN shpërndahet nën licencën GPLv2, paketat binare të gatshme formohen për Debian, Ubuntu, CentOS, RHEL dhe Windows.
Në versionet e reja është eliminuar një vulnerabilitet (CVE-2020-15078), i cili lejon një sulmues të largët të anashkalojë autentikimin dhe kufizimet e qasjes për të organizuar një rrjedhje të të dhënave për konfigurimin e VPN. Problemi shfaqet vetëm në serverët, në të cilët është konfigurimi i përdorimit të autentikimit të vonuar (deferred_auth). Sulmuesi, në disa rrethana të caktuara, mund ta detyrojë serverin të kthejë një mesazh PUSH_REPLY me informacion rreth konfigurimit VPN para dërgimit të mesazhit AUTH_FAILED. Në kombinim me përdorimin e parametrin "--auth-gen-token" ose me aplikimin nga përdoruesi të një skeme autentikimi të bazuar në tokene, vulnerabiliteti mund të çojë në marrjen e qasjes në VPN duke përdorur një llogari jo funksionuese.
Nga ndryshimet e pa lidhura me sigurinë, vlen të përmendet zgjerimi i informacionit të daljeve rreth TLS-cipher që janë rënë dakord për t'u përdorur nga klienti dhe server. Në mesin e tyre janë shtuar të dhëna korrekte për mbështetje të TLS 1.3 dhe certifikatave EC. Për më tepër, mungesa e skedarit CRL me listën e certifikatave të tërhequra gjatë nisjes së OpenVPN tani interpretohet si një gabim që çon në ndalimin e punës.
Burimi: opennet.ru
