Bug 39294 - Собрать новую версию openvpn
Summary: Собрать новую версию openvpn
Status: CLOSED NOTABUG
Alias: None
Product: Sisyphus
Classification: Development
Component: openvpn (show other bugs)
Version: unstable
Hardware: all Linux
: P5 critical
Assignee: Nikolay A. Fetisov
QA Contact: qa-sisyphus
URL:
Keywords:
Depends on:
Blocks:
 
Reported: 2020-11-16 12:31 MSK by AEN
Modified: 2020-11-18 07:45 MSK (History)
3 users (show)

See Also:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description AEN 2020-11-16 12:31:40 MSK
Прошу собрать версию старше 2.5.7,
https://nvd.nist.gov/vuln/detail/CVE-2020-7224
Comment 1 Mikhail Efremov 2020-11-16 14:59:27 MSK
Там речь идет о Aviatrix OpenVPN client, это какая-то альтернативная реализация клиента, насколько я понимаю.
В нашем же openvpn я вижу только CVE-2020-11810, исправленную в 2.4.9.
Сейчас у нас 2.4.7, текущий апстримный релиз 2.5.0, но для его сборки надо переделывать gear-репозиторий, он собирается из другого git-бранча и так просто это не замержить.
Если naf@ быстро не ответит, то предлагаю пока обновить до 2.4.9, а далее уже мантейнер разберется со сборкой 2.5.0.
Comment 2 AEN 2020-11-16 15:01:37 MSK
(Ответ для Mikhail Efremov на комментарий #1)

> Если naf@ быстро не ответит, то предлагаю пока обновить до 2.4.9, а далее
> уже мантейнер разберется со сборкой 2.5.0.

Да, конечно.
Comment 3 Nikolay A. Fetisov 2020-11-18 07:38:03 MSK
CVE-2020-7224 относится к Aviatrix Cloud Network Platform (https://aviatrix.com/), 
коммерческому решению для построение частных облаков под Microsoft Azure. 
Указанная в CVE версия 2.5.7 - это версия Aviatrix Cloud Network Platform,
а не OpenVPN. Сама уязвимость относится к конфигурации Aviatrix Cloud Network 
Platform, а не используемого в платформе сервера OpenVPN.

Упоминавшийся CVE-2020-11810 - это возможность отключения от сервера одним 
авторизованным клиентом другого в момент обновления вторым параметров своей 
сессии. 2.4.9-alt1 в Sisyphus ушёл, см. #39122 .
Comment 4 AEN 2020-11-18 07:45:16 MSK
Николай, спасибо!