Vulnerabilitetet në OpenVPN dhe SoftEther VPN

Versioni e lëshuar OpenVPN 2.6.7, një paketë për krijimin e rrjeteve private virtuale, e cila lejon krijimin e një lidhjeje të enkriptuar midis dy pajisjeve kliente ose ofron funksionimin e një serveri VPN të centralizuar për të mbështetur lidhjen e shumë klientëve njëherësh. Në versionin e ri, janë eliminuar dy vulnerabilitete:

  • CVE-2023-46850 — qasja nĂ« njĂ« zonĂ« tĂ« memorjes pas lirimit tĂ« saj (use-after-free) mund tĂ« çojĂ« nĂ« dĂ«rgimin te pala tjetĂ«r e lidhjes sĂ« pĂ«rmbajtjes sĂ« memorjes sĂ« procesit, si dhe potencialisht nĂ« ekzekutimin e kodit nga larg. Problemi shfaqet nĂ« konfigurimet qĂ« pĂ«rdorin TLS (tĂ« drejtuara pa parametrin „—secret“).
  • CVE-2023-46849 — ndodhia e ndarjes me zero mund tĂ« çojĂ« nĂ« iniciativĂ«n e rastĂ«sishme tĂ« mbylljes sĂ« serverit tĂ« aksesit nĂ« konfigurimet qĂ« pĂ«rdorin opsionin „—fragment“.

Nga ndryshimet që nuk lidhen me sigurinë në OpenVPN 2.6.7:

  • Shtuar njĂ« paralajmĂ«rim kur pala tjetĂ«r dĂ«rgon paketa DATA_V1 gjatĂ« pĂ«rpjekjes pĂ«r tĂ« lidhur njĂ« klient OpenVPN 2.6.x me servera qĂ« nuk pĂ«rshtaten bazuar nĂ« versionet 2.4.0-2.4.4 (pĂ«r tĂ« zgjidhur mos pĂ«rputhjen, mund tĂ« pĂ«rdoret opsioni „—disable-dco“).
  • Metoda e vjetruar e lidhur me OpenSSL 1.x Ă«shtĂ« hequr, e cila pĂ«rdorte OpenSSL Engine pĂ«r ngarkimin e çelĂ«save. Arsyetimi pas kĂ«saj Ă«shtĂ« papĂ«rcaktimi i autorit pĂ«r tĂ« ri-lizencuar kodin me pĂ«rjashtime tĂ« reja pĂ«r lidhjen.
  • Shtuar njĂ« paralajmĂ«rim gjatĂ« lidhjes sĂ« klientit p2p NCP me serverit p2mp (kombinimi qĂ« pĂ«rdoret pĂ«r tĂ« punuar pa negociuar algoritmet e enkriptimit), pasi ka probleme nĂ« pĂ«rdorimin e versioneve 2.6.x nĂ« tĂ« dy anĂ«t e lidhjes.
  • Shtuar njĂ« paralajmĂ«rim se flagu „—show-groups“ nuk tregon tĂ« gjitha grupet e mbĂ«shtetura.
  • NĂ« parametrin „—dns“ Ă«shtĂ« hequr pĂ«rpunimi i argumentit „exclude-domains“, i njohur nĂ« degĂ«n 2.6, por ende i pa mbĂ«shtetur nga backend-et.
  • Shtuar njĂ« paralajmĂ«rim qĂ« shfaqet nĂ«se mesazhi kontrollues INFO ka njĂ« madhĂ«si shumĂ« tĂ« madhe dhe nuk mund tĂ« dĂ«rgohet te klienti.
  • PĂ«r ndĂ«rtimet qĂ« pĂ«rdorin MinGW dhe MSVC Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r sistemin e ndĂ«rtimit CMake. Hequr mbĂ«shtetje pĂ«r sistemin e vjetĂ«r tĂ« ndĂ«rtimit MSVC.

ShtesĂ« tĂ« cilĂ«n duhet tĂ« theksojmĂ« Ă«shtĂ« identifikimi i 9 vulnerabiliteteve nĂ« burim. VPN-Server SoftEther. NjĂ« nga problemet (CVE-2023-27395) Ă«shtĂ« vlerĂ«suar me nivel kritik rreziku — vulnerabiliteti shkaktohet nga mbingarkesa e mem limit dhe mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« largĂ«t nĂ« njĂ«rĂ«n anĂ«, nĂ« pĂ«rpjekjen pĂ«r t'u lidhur me serverin tĂ« kontrolluar nga njĂ« sulmues. Vulnerabiliteti Ă«shtĂ« rregulluar nĂ« pĂ«rditĂ«simin e qershorit tĂ« SoftEther VPN 4.42 Build 9798 RTM. Dy vulnerabilitete tĂ« tjera (CVE-2023-32634, CVE-2023-27516) ofrojnĂ« mundĂ«sinĂ« pĂ«r tĂ« fituar qasje tĂ« paautorizuar nĂ« seancĂ«n VPN gjatĂ« njĂ« sulmi MITM pĂ«rmes pĂ«rdorimit tĂ« kredencialeve tĂ« paracaktuara pĂ«r serverin RPC. Vulnerabilitetet janĂ« rregulluar nĂ« formĂ«n e njĂ« patch-i.

Vulnerabilitetet CVE-2023-31192 dhe CVE-2023-32275 (patch) mund të çojnë në rrjedhjen e informacionit të ndjeshëm në disa paketa si rezultat i sulmeve MITM. Katër vulnerabilitetet e mbetura (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 dhe CVE-2023-25774) mund të përdoren për të shkaktuar një refuzim shërbimi, për shembull, për të forcuar ndalesën e lidhjes ose për përfundimin e papritur të klientit. Në kodin e bazës së SoftEther VPN së fundmi është pranuar gjithashtu një rregullim për 7 vulnerabilitete, për të cilat nuk ka informacione të detajuara për momentin.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster