Уязвимость в WireGuard: потеря AllowedIPs у пира
Была обнаружена уязвимость в WireGuard, которая может привести к потере AllowedIPs у некоторых пира. Это может произойти при добавлении нового пира на сервер, если у него маска отличается от маски существующих пира. Эта проблема затрагивает не только WireGuard, но и другие системы, использующие его кодовую базу.
Подробности
Эта проблема связана с внутренним механизмом работы WireGuard, который использует функцию list_move_tail в файле allowedips.c. При добавлении нового пира с маской /32 вместо /24 происходит перезапись списка разрешенных IP-адресов, что приводит к потере AllowedIPs у некоторых пира. Это же самое происходит в других системах, таких как FreeBSD, OpenBSD, BoringTun, wireguard-go и драйвере под Windows.Что делать
Чтобы избежать этой проблемы, необходимо проверять правильность маски и IP-адресов новых пира при добавлении их на сервер. Кроме того, можно использовать способ проверки, описанный в статье, чтобы убедиться в правильности работы WireGuard. Итог: Уязвимость в WireGuard может привести к серьезным проблемам с безопасностью сети, поэтому важно принять меры по предотвращению этой проблемы.Источник: Хабр — Информационная безопасность
