Plusieurs problèmes de sécurité ont été découverts dans openvpn, un démon de réseau privé virtuel (« VPN »). Le projet « Common Vulnerabilities and Exposures » a identifié les problèmes suivants :
Une erreur dans le traitement des échecs d'authentification de certificats, lorsque le démon était lancé avec « verb 0 » et sans authentification TLS, pouvait provoquer un déni de service en déconnectant le mauvais client.
Une mauvaise gestion des paquets que le serveur ne peut pas déchiffrer pouvait provoquer la déconnexion de clients non concernés.
Lancé en mode de pont Ethernet « dev tap », openvpn pouvait épuiser les ressources en mémoire s'il recevait un nombre important d'adresses MAC usurpées, constituant un déni de service.
Des connexions TCP simultanées depuis plusieurs clients avec le même
certificat client pouvait provoquer un déni de service si l'option
--duplicate-cn n'était pas activée.
L'ancienne distribution stable (Woody) ne contient pas de paquet openvpn.
Pour l'actuelle distribution stable (Sarge), ces problèmes ont été corrigés dans la version 2.0-1sarge1.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 2.0.2-1.
Nous vous recommandons de mettre à jour votre paquet openvpn.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.