HeadlinesBriefing HeadlinesBriefing.com

Xray-core সার্টিফিকেট ভেরিফিকেশন বাইপাস গোপন

Hacker News •
×

Xray-core রক্ষণাবেক্ষণকারীরা "সার্টিফিকেট ভেরিফিকেশন এড়িয়ে যাও" বৈশিষ্ট্যকে অনিরাপদ বলে সমালোচনা করেছে, কিন্তু নিজের সফ্টওয়্যরে আধা বছর ধরে একটি দুর্বলতা গোপন করেছে। 21 অক্টোবর 2021-এ, `pinned Peer Certificate Chain Sha256` অপশন যোগ করা হয়েছিল, যা `allowInsecure` এবং পিনিং সক্ষম থাকা অবস্থায় স্ব-স্বাক্ষরিত সার্টিফিকেটের নিরাপদ ব্যবহারের অনুমতি দেয়। তবে, 9 জানুয়ারি 2026-এ, Xray-core এটিকে `pinned Peer Cert Sha256` দিয়ে প্রতিস্থাপন করে, দাবি করে যে এটি "নগ্ন হয়ে দৌড়ানো" (সার্টিফিকেট ভেরিফিকেশন এড়িয়ে যাওয়া) প্রতিরোধ করে। এই নতুন অপশনে একটি সার্টিফিকেট ভেরিফিকেশন বাইপাস দুর্বলতা ছিল।

13 জানুয়ারি 2026-এ, প্রথম দুর্বল সংস্করণ প্রকাশিত হয়েছিল। 16 জানুয়ারি 2026-এর মধ্যে, Xray-core লজিক পরিবর্তন করে সবসময় নিয়মিত সার্টিফিকেট ভেরিফিকেশন এড়িয়ে যায়, শুধুমাত্র কাস্টম পিনিং লজিক রেখে। যেহেতু পিনিং লজিকে একটি বাইপাস ছিল, সার্টিফিকেট ভেরিফিকেশন প্রতিরক্ষা সম্পূর্ণভাবে ভেঙে পড়ে।

6 ফেব্রুয়ারি 2026-এ, রিপোর্টার দুর্বলতা আবিষ্কার করে: একজন ম্যান-ইন-দ্য-মিডল আক্রমণকারী চেইনের যেকোনো জায়গায় একটি লিফ সার্টিফিকেট ঢোকাতে পারত, এবং পিনিং লজিক এটি সফলভাবে যাচাই করত। রিপোর্টার ব্যক্তিগতভাবে এটি রক্ষণাবেক্ষণকারীদের কাছে প্রকাশ করে। একই দিনে, Xray-core নীরবে দুর্বলতা ঠিক করে, একটি বিভ্রান্তিকর কমিট বার্তা দিয়ে যা "simplify the code" দাবি করে, নিরাপত্তা সমস্যা উল্লেখ না করে একটি নতুন সংস্করণ প্রকাশ করে, এবং ব্যবহারকারীদের অন্ধকারে রাখে।

Xray-core আগে যুক্তি দিয়েছিল যে সার্টিফিকেট ভেরিফিকেশন এড়িয়ে যাওয়া "নগ্ন হয়ে দৌড়ানোর" মতো, কিন্তু তাদের নিজস্ব দুর্বলতা ব্যবহারকারীদের ম্যান-ইন-দ্য-মিডল আক্রমণের জন্য উন্মুক্ত করে দেয়। কভার-আপ আধা বছর ধরে চলে, নিরাপত্তা ত্রুটির কোনো পাবলিক স্বীকৃতি ছাড়াই।

উৎস: Hacker News · সারাংশ: HeadlinesBriefing