Flera säkerhetsrelaterade problem har upptäckts i openvpn, en server för virtuella privata nätverk. Projektet Common Vulnerabilities and Exposures identifierar följande problem:
Felaktig hantering av misslyckad certifikatautentisering när det körs med ”verb 0” och utan TLS-autentisering kunde användas till en överbelastningsattack genom att fel klient kopplas från.
Felaktig hantering av paket som inte kan dekrypteras på servern kunde leda till att orelaterade klienter kopplas från.
När openvpn körs i Ethernetbryggningsläget ”dev tap” kunde openvpn få slut på sitt minne när det tog emot ett stort antal förfalskade MAC-adresser, vilket därmed kunde användas som en överbelastningsattack.
Samtidiga TCP-anslutningar från multipla klienter med samma klientcertifikat
kunde användas för en överbelastningsattack om
--duplicate-cn inte aktiverats.
Den gamla stabila utgåvan (Woody) innehåller inte openvpn-paketet.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 2.0-1sarge1.
För den instabila utgåvan (Sid) har dessa problem rättats i version 2.0.2-1.
Vi rekommenderar att ni uppgraderar ert openvpn-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.