Versioni e lëshuar OpenVPN 2.6.7, një paketë për krijimin e rrjeteve private virtuale, e cila lejon krijimin e një lidhjeje të enkriptuar midis dy pajisjeve kliente ose ofron funksionimin e një serveri VPN të centralizuar për të mbështetur lidhjen e shumë klientëve njëherësh. Në versionin e ri, janë eliminuar dy vulnerabilitete:
- CVE-2023-46850 â qasja nĂ« njĂ« zonĂ« tĂ« memorjes pas lirimit tĂ« saj (use-after-free) mund tĂ« çojĂ« nĂ« dĂ«rgimin te pala tjetĂ«r e lidhjes sĂ« pĂ«rmbajtjes sĂ« memorjes sĂ« procesit, si dhe potencialisht nĂ« ekzekutimin e kodit nga larg. Problemi shfaqet nĂ« konfigurimet qĂ« pĂ«rdorin TLS (tĂ« drejtuara pa parametrin ââsecretâ).
- CVE-2023-46849 â ndodhia e ndarjes me zero mund tĂ« çojĂ« nĂ« iniciativĂ«n e rastĂ«sishme tĂ« mbylljes sĂ« serverit tĂ« aksesit nĂ« konfigurimet qĂ« pĂ«rdorin opsionin ââfragmentâ.
Nga ndryshimet që nuk lidhen me sigurinë në OpenVPN 2.6.7:
- Shtuar njĂ« paralajmĂ«rim kur pala tjetĂ«r dĂ«rgon paketa DATA_V1 gjatĂ« pĂ«rpjekjes pĂ«r tĂ« lidhur njĂ« klient OpenVPN 2.6.x me servera qĂ« nuk pĂ«rshtaten bazuar nĂ« versionet 2.4.0-2.4.4 (pĂ«r tĂ« zgjidhur mos pĂ«rputhjen, mund tĂ« pĂ«rdoret opsioni ââdisable-dcoâ).
- Metoda e vjetruar e lidhur me OpenSSL 1.x është hequr, e cila përdorte OpenSSL Engine për ngarkimin e çelësave. Arsyetimi pas kësaj është papërcaktimi i autorit për të ri-lizencuar kodin me përjashtime të reja për lidhjen.
- Shtuar një paralajmërim gjatë lidhjes së klientit p2p NCP me serverit p2mp (kombinimi që përdoret për të punuar pa negociuar algoritmet e enkriptimit), pasi ka probleme në përdorimin e versioneve 2.6.x në të dy anët e lidhjes.
- Shtuar njĂ« paralajmĂ«rim se flagu ââshow-groupsâ nuk tregon tĂ« gjitha grupet e mbĂ«shtetura.
- NĂ« parametrin ââdnsâ Ă«shtĂ« hequr pĂ«rpunimi i argumentit âexclude-domainsâ, i njohur nĂ« degĂ«n 2.6, por ende i pa mbĂ«shtetur nga backend-et.
- Shtuar një paralajmërim që shfaqet nëse mesazhi kontrollues INFO ka një madhësi shumë të madhe dhe nuk mund të dërgohet te klienti.
- Për ndërtimet që përdorin MinGW dhe MSVC është shtuar mbështetje për sistemin e ndërtimit CMake. Hequr mbështetje për sistemin e vjetër të ndërtimit MSVC.
ShtesĂ« tĂ« cilĂ«n duhet tĂ« theksojmĂ« Ă«shtĂ« identifikimi i 9 vulnerabiliteteve nĂ« burim. VPN-Server SoftEther. NjĂ« nga problemet (CVE-2023-27395) Ă«shtĂ« vlerĂ«suar me nivel kritik rreziku â vulnerabiliteti shkaktohet nga mbingarkesa e mem limit dhe mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« largĂ«t nĂ« njĂ«rĂ«n anĂ«, nĂ« pĂ«rpjekjen pĂ«r t'u lidhur me serverin tĂ« kontrolluar nga njĂ« sulmues. Vulnerabiliteti Ă«shtĂ« rregulluar nĂ« pĂ«rditĂ«simin e qershorit tĂ« SoftEther VPN 4.42 Build 9798 RTM. Dy vulnerabilitete tĂ« tjera (CVE-2023-32634, CVE-2023-27516) ofrojnĂ« mundĂ«sinĂ« pĂ«r tĂ« fituar qasje tĂ« paautorizuar nĂ« seancĂ«n VPN gjatĂ« njĂ« sulmi MITM pĂ«rmes pĂ«rdorimit tĂ« kredencialeve tĂ« paracaktuara pĂ«r serverin RPC. Vulnerabilitetet janĂ« rregulluar nĂ« formĂ«n e njĂ« patch-i.
Vulnerabilitetet CVE-2023-31192 dhe CVE-2023-32275 (patch) mund të çojnë në rrjedhjen e informacionit të ndjeshëm në disa paketa si rezultat i sulmeve MITM. Katër vulnerabilitetet e mbetura (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 dhe CVE-2023-25774) mund të përdoren për të shkaktuar një refuzim shërbimi, për shembull, për të forcuar ndalesën e lidhjes ose për përfundimin e papritur të klientit. Në kodin e bazës së SoftEther VPN së fundmi është pranuar gjithashtu një rregullim për 7 vulnerabilitete, për të cilat nuk ka informacione të detajuara për momentin.
Burimi: opennet.ru
