Phát hành OpenVPN 2.5.6 và 2.4.12 với bản sửa lỗi lỗ hổng

Các bản phát hành sửa lỗi của OpenVPN 2.5.6 và 2.4.12 đã được chuẩn bị, một gói tạo mạng riêng ảo cho phép bạn tổ chức kết nối được mã hóa giữa hai máy khách hoặc cung cấp máy chủ VPN tập trung để nhiều máy khách hoạt động đồng thời. Mã OpenVPN được phân phối theo giấy phép GPLv2, các gói nhị phân làm sẵn được tạo cho Debian, Ubuntu, CentOS, RHEL và Windows.

В новых версиях устранена уязвимость, потенциально позволяющая обойти аутентификацию через манипуляцию с внешними плагинами, поддерживающими режим отложенной аутентификации (deferred_auth). Проблема возникает когда несколько плагинов отправляют отложенные ответы аутентификации, что позволяет внешнему пользователю получить доступ на основе не полностью корректных учётных данных. Начиная с выпусков OpenVPN 2.5.6 и 2.4.12 попытки использования отложенной аутентификации несколькими плагинами будут приводить к выводу ошибки.

Из других изменений можно отметить включение в состав нового плагина sample-plugin/defer/multi-auth.c, который может быть полезен для организации тестирования одновременного использования разных плагинов аутентификации, чтобы в дальнейшем избежать уязвимостей, подобных той, что была рассмотрена выше. На платформе Linux налажена работа опции «—mtu-disc maybe|yes». Устранена утечка памяти в процедурах добавления маршрутов.

Nguồn: opennet.ru

Thêm một lời nhận xét