HeadlinesBriefing favicon HeadlinesBriefing.com

Android VPN लीक का पता चला

Hacker News •
×

Android में एक नई लीक सामने आई है, जिससे कोई भी ऐप VPN टनल के बाहर ट्रैफिक भेज सकता है, भले ही "Block all connections without VPN" सक्रिय हो। दुर्भावनापूर्ण ऐप को इस हमले के लिए कोई विशेष अनुमति की आवश्यकता नहीं होती है, जिससे डिवाइस का असली IP पता सामने आता है और संभावित रूप से ट्रैकिंग या निगरानी के लिए उजागर होता है। शोधकर्ताओं ने इस मुद्दे को Android Vulnerability Reward Program को रिपोर्ट किया, लेकिन इसे बिना कार्रवाई के बंद कर दिया गया। Graphene OS इसके बारे में जानता है और एक फिक्स पर काम कर रहा है।

तकनीकी विवरण से पता चलता है कि यह लीक keep-alive UDP कनेक्शन का फायदा उठाती है, जिसे हार्डवेयर Wi-Fi या सेलुलर चिप्स पर ऑफलोड किया गया है। इनका उद्देश्य NAT ट्रैवर्सल है, लेकिन एक दुर्भावनापूर्ण ऐप इसका दुरुपयोग करके किसी भी सर्वर पर port 4500 पर UDP पैकेट भेज सकता है। इन पैकेट्स को नेटवर्क हार्डवेयर से सीधे भेजा जाता है, इसलिए ये VPN जांच को दरकिनार कर देते हैं।

Mullvad का कहना है कि हार्डवेयर keep-alive क्षमता भरकर इसकी थ्योरेटिकली mitigation की जा सकती है, लेकिन वे इसे लागू नहीं करेंगे क्योंकि यह अभी भी टनल के बाहर पैकेट भेजता है और यदि दुर्भावनापूर्ण ऐप पहले leak शुरू करता है तो इसकी गारंटी नहीं है। निष्कर्ष में केवल भरोसेमंद ऐप इंस्टॉल करने और Graphene OS जैसे privacy-focused Android फोर्क का उपयोग करने पर जोर दिया गया है।