Dobësitë në OpenVPN dhe SoftEther VPN

ËshtĂ« pĂ«rgatitur lĂ«shimi OpenVPN 2.6.7, paketĂ«s pĂ«r krijimin e rrjeteve private virtuale, qĂ« lejon organizimin e njĂ« lidhjeje tĂ« enkriptuar midis dy makinave klient dhe ofron funksionimin e njĂ« serveri VPN qendror pĂ«r punĂ«n e shumĂ« klientĂ«ve njĂ«kohĂ«sisht. NĂ« versionin e ri janĂ« eliminuar dy dobĂ«si:

  • CVE-2023-46850 — qasja nĂ« njĂ« zonĂ« memorjeje pas lirimit tĂ« saj (use-after-free) mund tĂ« çojĂ« nĂ« dĂ«rgimin nĂ« anĂ«n tjetĂ«r tĂ« lidhjes tĂ« pĂ«rmbajtjes sĂ« memorjes sĂ« procesit, si dhe potencialisht nĂ« ekzekutimin e kodit nga distanca. Problemi shfaqet nĂ« konfigurimet qĂ« pĂ«rdorin TLS (tĂ« nisura pa parametrin "—secret").
  • CVE-2023-46849 — shfaqja e njĂ« situate ndarjeje me zero mund tĂ« çojĂ« nĂ« iniciimin nga distanca tĂ« njĂ« pĂ«rfundimi tĂ« papritur tĂ« serverit tĂ« aksesi nĂ« konfigurimet qĂ« pĂ«rdorin opsionin "—fragment".

Nga ndryshimet që nuk lidhen me sigurinë në OpenVPN 2.6.7:

  • Shtuar njĂ« paralajmĂ«rim kur dĂ«rgohen nga ana tjetĂ«r paketa DATA_V1 gjatĂ« pĂ«rpjekjes pĂ«r t'u lidhur klienti OpenVPN 2.6.x me serverĂ« jo tĂ« kompatibilshĂ«m nga versionet 2.4.0-2.4.4 (pĂ«r tĂ« eliminuar moskompatibilitetin mund tĂ« pĂ«rdoret opsioni "—disable-dco").
  • Hequr metoda e vjetĂ«r e bĂ«rĂ« me OpenSSL 1.x qĂ« lidhet me OpenSSL Engine pĂ«r ngarkimin e çelĂ«save. Arsyetimi pas kĂ«saj Ă«shtĂ« mosdĂ«shira e autorit pĂ«r tĂ« gjeneruar kodin me pĂ«rjashtime tĂ« reja pĂ«r lidhjen.
  • Shtuar njĂ« paralajmĂ«rim gjatĂ« lidhjes sĂ« klientit p2p NCP me server p2mp (kombinimi qĂ« pĂ«rdoret pĂ«r punĂ«n pa pajtimin e cipher-it), pasi ka probleme nĂ« pĂ«rdorimin e versioneve 2.6.x nĂ« tĂ« dyja anĂ«t e lidhjes.
  • Shtuar njĂ« paralajmĂ«rim qĂ« flag-u "—show-groups" nuk tregon tĂ« gjitha grupet e mbĂ«shtetura.
  • NĂ« parametrin "—dns" Ă«shtĂ« hequr pĂ«rpunimi i argumentit "exclude-domains", i cili u shfaq nĂ« degĂ«n 2.6, por aktualisht nuk mbĂ«shtetet nga backend-et.
  • Shtuar njĂ« paralajmĂ«rim, i cili shfaqet nĂ«se mesazhi kontrollues INFO ka njĂ« madhĂ«si shumĂ« tĂ« madhe dhe nuk mund tĂ« ridrejtohet klientit.
  • PĂ«r ndĂ«rtimet qĂ« pĂ«rdorin MinGW dhe MSVC Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r sistemin e ndĂ«rtimit CMake. ËshtĂ« hequr mbĂ«shtetje pĂ«r sistemin e vjetĂ«r tĂ« ndĂ«rtimit MSVC.

Gjithashtu mund tĂ« pĂ«rmenden 9 dobĂ«si tĂ« identifikuara nĂ« serverin e hapur VPN- SoftEther. NjĂ« nga problemet (CVE-2023-27395) i Ă«shtĂ« dhĂ«nĂ« niveli kritik i rrezikut — dobĂ«sia shkaktohet nga mbushja e buffer-it dhe mund tĂ« çojĂ« nĂ« ekzekutimin e kodit nga distanca nĂ« anĂ«n e klientit, gjatĂ« pĂ«rpjekjes pĂ«r t'u lidhur me njĂ« server tĂ« kontrolluar nga njĂ« sulmues. DobĂ«sia Ă«shtĂ« eliminuar nĂ« pĂ«rditĂ«simin e qershorit tĂ« SoftEther VPN 4.42 Build 9798 RTM. Dy dobĂ«si tĂ« tjera (CVE-2023-32634, CVE-2023-27516) mundĂ«sojnĂ« akses tĂ« paautorizuar nĂ« seancĂ«n VPN gjatĂ« njĂ« sulmi MITM pĂ«rmes pĂ«rdorimit tĂ« akreditiveve tĂ« paracaktuara pĂ«r serverin RPC. DobĂ«sitĂ« janĂ« eliminuar nĂ« formĂ«n e njĂ« patch-i.

Dobësitë CVE-2023-31192 dhe CVE-2023-32275 (patch) mund të çojnë në rrjedhjen e informacionit të ndjeshëm në disa paketa si rezultat i kryerjes së sulmeve MITM. Katër dobësi të tjera (CVE-2023-22325, CVE-2023-23581, CVE-2023-22308 dhe CVE-2023-25774) mund të përdoren për të shkaktuar një mohimin e shërbimit, për shembull, për të detyruar prishjen e lidhjes ose kryerjen e një përfundimi të papritur të punës së klientit. Në kodin bazë të SoftEther VPN gjithashtu është pranuar së fundmi një korrigjim për 7 dobësi, detajet për të cilat ende nuk janë publikuar.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster