HeadlinesBriefing HeadlinesBriefing.com

Xray-core vertuschte Zertifikatsprüfungsumgehung

Hacker News •
×

Die Entwickler von Xray-core kritisierten die Funktion "Zertifikatsprüfung überspringen" als unsicher, vertuschten aber eine Schwachstelle in ihrer eigenen Software für ein halbes Jahr. Am 21. Oktober 2021 wurde die Option `pinned Peer Certificate Chain Sha256` hinzugefügt, die die sichere Verwendung selbstsignierter Zertifikate mit aktiviertem `allowInsecure` und Pinning ermöglichte. Am 9. Januar 2026 ersetzte Xray-core diese jedoch durch `pinned Peer Cert Sha256` und behauptete, dies verhindere "Nacktlaufen" (Überspringen der Zertifikatsprüfung). Diese neue Option enthielt eine Schwachstelle zur Umgehung der Zertifikatsprüfung.

Am 13. Januar 2026 wurde die erste anfällige Version veröffentlicht. Bis zum 16. Januar 2026 änderte Xray-core die Logik, um die reguläre Zertifikatsprüfung immer zu überspringen und nur die benutzerdefinierte Pinning-Logik zu belassen. Da die Pinning-Logik eine Umgehung aufwies, brach die Verteidigung der Zertifikatsprüfung vollständig zusammen.

Am 6. Februar 2026 entdeckte der Reporter die Schwachstelle: Ein Man-in-the-Middle-Angreifer konnte ein Blattzertifikat an beliebiger Stelle in der Kette einfügen, und die Pinning-Logik würde es erfolgreich überprüfen. Der Reporter meldete sie privat an die Entwickler. Noch am selben Tag behob Xray-core die Schwachstelle stillschweigend mit einer irreführenden Commit-Nachricht, die "simplify the code" behauptete, veröffentlichte eine neue Version ohne Erwähnung des Sicherheitsproblems und ließ die Benutzer im Dunkeln.

Xray-core hatte zuvor argumentiert, dass das Überspringen der Zertifikatsprüfung wie "Nacktlaufen" sei, aber ihre eigene Schwachstelle setzte Benutzer Man-in-the-Middle-Angriffen aus. Die Vertuschung dauerte ein halbes Jahr, ohne öffentliche Anerkennung des Sicherheitsfehlers.

Quelle: Hacker News · Zusammengefasst von HeadlinesBriefing