ĂshtĂ« pĂ«rgatitur lĂ«shimi OpenVPN 2.6.7, paketĂ«s pĂ«r krijimin e rrjeteve private virtuale, qĂ« lejon organizimin e njĂ« lidhjeje tĂ« enkriptuar midis dy makinave klient dhe ofron funksionimin e njĂ« serveri VPN qendror pĂ«r punĂ«n e shumĂ« klientĂ«ve njĂ«kohĂ«sisht. NĂ« versionin e ri janĂ« eliminuar dy dobĂ«si:
- CVE-2023-46850 â qasja nĂ« njĂ« zonĂ« memorjeje pas lirimit tĂ« saj (use-after-free) mund tĂ« çojĂ« nĂ« dĂ«rgimin nĂ« anĂ«n tjetĂ«r tĂ« lidhjes tĂ« pĂ«rmbajtjes sĂ« memorjes sĂ« procesit, si dhe potencialisht nĂ« ekzekutimin e kodit nga distanca. Problemi shfaqet nĂ« konfigurimet qĂ« pĂ«rdorin TLS (tĂ« nisura pa parametrin "âsecret").
- CVE-2023-46849 â shfaqja e njĂ« situate ndarjeje me zero mund tĂ« çojĂ« nĂ« iniciimin nga distanca tĂ« njĂ« pĂ«rfundimi tĂ« papritur tĂ« serverit tĂ« aksesi nĂ« konfigurimet qĂ« pĂ«rdorin opsionin "âfragment".
Nga ndryshimet që nuk lidhen me sigurinë në OpenVPN 2.6.7:
- Shtuar njĂ« paralajmĂ«rim kur dĂ«rgohen nga ana tjetĂ«r paketa DATA_V1 gjatĂ« pĂ«rpjekjes pĂ«r t'u lidhur klienti OpenVPN 2.6.x me serverĂ« jo tĂ« kompatibilshĂ«m nga versionet 2.4.0-2.4.4 (pĂ«r tĂ« eliminuar moskompatibilitetin mund tĂ« pĂ«rdoret opsioni "âdisable-dco").
- Hequr metoda e vjetër e bërë me OpenSSL 1.x që lidhet me OpenSSL Engine për ngarkimin e çelësave. Arsyetimi pas kësaj është mosdëshira e autorit për të gjeneruar kodin me përjashtime të reja për lidhjen.
- Shtuar një paralajmërim gjatë lidhjes së klientit p2p NCP me server p2mp (kombinimi që përdoret për punën pa pajtimin e cipher-it), pasi ka probleme në përdorimin e versioneve 2.6.x në të dyja anët e lidhjes.
- Shtuar njĂ« paralajmĂ«rim qĂ« flag-u "âshow-groups" nuk tregon tĂ« gjitha grupet e mbĂ«shtetura.
- NĂ« parametrin "âdns" Ă«shtĂ« hequr pĂ«rpunimi i argumentit "exclude-domains", i cili u shfaq nĂ« degĂ«n 2.6, por aktualisht nuk mbĂ«shtetet nga backend-et.
- Shtuar një paralajmërim, i cili shfaqet nëse mesazhi kontrollues INFO ka një madhësi shumë të madhe dhe nuk mund të ridrejtohet klientit.
- PĂ«r ndĂ«rtimet qĂ« pĂ«rdorin MinGW dhe MSVC Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r sistemin e ndĂ«rtimit CMake. ĂshtĂ« hequr mbĂ«shtetje pĂ«r sistemin e vjetĂ«r tĂ« ndĂ«rtimit MSVC.
Gjithashtu mund tĂ« pĂ«rmenden 9 dobĂ«si tĂ« identifikuara nĂ« serverin e hapur VPN- SoftEther. NjĂ« nga problemet (CVE-2023-27395) i Ă«shtĂ« dhĂ«nĂ« niveli kritik i rrezikut â dobĂ«sia shkaktohet nga mbushja e buffer-it dhe mund tĂ« çojĂ« nĂ« ekzekutimin e kodit nga distanca nĂ« anĂ«n e klientit, gjatĂ« pĂ«rpjekjes pĂ«r t'u lidhur me njĂ« server tĂ« kontrolluar nga njĂ« sulmues. DobĂ«sia Ă«shtĂ« eliminuar nĂ« pĂ«rditĂ«simin e qershorit tĂ« SoftEther VPN 4.42 Build 9798 RTM. Dy dobĂ«si tĂ« tjera (CVE-2023-32634, CVE-2023-27516) mundĂ«sojnĂ« akses tĂ« paautorizuar nĂ« seancĂ«n VPN gjatĂ« njĂ« sulmi MITM pĂ«rmes pĂ«rdorimit tĂ« akreditiveve tĂ« paracaktuara pĂ«r serverin RPC. DobĂ«sitĂ« janĂ« eliminuar nĂ« formĂ«n e njĂ« patch-i.
Dobësitë CVE-2023-31192 dhe CVE-2023-32275 (patch) mund të çojnë në rrjedhjen e informacionit të ndjeshëm në disa paketa si rezultat i kryerjes së sulmeve MITM. Katër dobësi të tjera (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 dhe CVE-2023-25774) mund të përdoren për të shkaktuar një mohimin e shërbimit, për shembull, për të detyruar prishjen e lidhjes ose kryerjen e një përfundimi të papritur të punës së klientit. Në kodin bazë të SoftEther VPN gjithashtu është pranuar së fundmi një korrigjim për 7 dobësi, detajet për të cilat ende nuk janë publikuar.
Burimi: opennet.ru
