HeadlinesBriefing HeadlinesBriefing.com

Xray-core أخفى تجاوز التحقق من الشهادة

Hacker News •
×

انتقد القائمون على صيانة Xray-core ميزة "تخطي التحقق من الشهادة" باعتبارها غير آمنة، لكنهم أخفوا ثغرة في برنامجهم الخاص لمدة نصف عام. في 21 أكتوبر 2021، تمت إضافة خيار `pinned Peer Certificate Chain Sha256`، مما يسمح بالاستخدام الآمن للشهادات الموقعة ذاتيًا مع تمكين كل من `allowInsecure` والتثبيت. ومع ذلك، في 9 يناير 2026، استبدل Xray-core هذا الخيار بـ `pinned Peer Cert Sha256`، مدعيًا أنه يمنع "التجرد" (تخطي التحقق من الشهادة). احتوى هذا الخيار الجديد على ثغرة تجاوز التحقق من الشهادة.

في 13 يناير 2026، تم إصدار أول إصدار يحتوي على الثغرة. بحلول 16 يناير 2026، عدل Xray-core المنطق ليتجاوز دائمًا التحقق العادي من الشهادة، تاركًا فقط منطق التثبيت المخصص. نظرًا لوجود تجاوز في منطق التثبيت، انهار دفاع التحقق من الشهادة تمامًا.

في 6 فبراير 2026، اكتشف المبلغ الثغرة: يمكن لمهاجم وسيط إدخال شهادة طرفية في أي مكان في سلسلة الشهادات، وسيتحقق منطق التثبيت منها بنجاح. كشف المبلغ عنها بشكل خاص للقائمين على الصيانة. في نفس اليوم، أصلح Xray-core الثغرة بصمت مع رسالة ارتكاب مضللة تدعي "تبسيط الكود"، وأصدر إصدارًا جديدًا دون ذكر المشكلة الأمنية، وأبقى المستخدمين في الظلام.

كان Xray-core قد جادل سابقًا بأن تخطي التحقق من الشهادة يشبه "التجرد"، لكن ثغرتهم الخاصة تركت المستخدمين عرضة لهجمات الوسيط. استمر التغطية لمدة نصف عام، دون اعتراف عام بالخلل الأمني.

المصدر: Hacker News · لخّصه HeadlinesBriefing