HeadlinesBriefing HeadlinesBriefing.com

Xray-core सर्टिफिकेट सत्यापन बाईपास छुपाया

Hacker News •
×

Xray-core रखरखावकर्ताओं ने "सर्टिफिकेट सत्यापन छोड़ें" सुविधा को असुरक्षित बताया, लेकिन अपने स्वयं के सॉफ्टवेयर में आधे साल तक एक भेद्यता को छुपाया। 21 अक्टूबर 2021 को, `pinned Peer Certificate Chain Sha256` विकल्प जोड़ा गया, जो `allowInsecure` और पिनिंग सक्षम होने पर स्व-हस्ताक्षरित प्रमाणपत्रों के सुरक्षित उपयोग की अनुमति देता था। हालांकि, 9 जनवरी 2026 को, Xray-core ने इसे `pinned Peer Cert Sha256` से बदल दिया, यह दावा करते हुए कि यह "नग्न दौड़ने" (सर्टिफिकेट सत्यापन छोड़ने) को रोकता है। इस नए विकल्प में सर्टिफिकेट सत्यापन बाईपास भेद्यता थी।

13 जनवरी 2026 को, पहला भेद्य संस्करण जारी किया गया। 16 जनवरी 2026 तक, Xray-core ने तर्क को संशोधित कर हमेशा नियमित सर्टिफिकेट सत्यापन को छोड़ दिया, केवल कस्टम पिनिंग तर्क छोड़ दिया। चूंकि पिनिंग तर्क में बाईपास था, सर्टिफिकेट सत्यापन रक्षा पूरी तरह से ध्वस्त हो गई।

6 फरवरी 2026 को, रिपोर्टर ने भेद्यता की खोज की: एक मैन-इन-द-मिडिल हमलावर श्रृंखला में कहीं भी एक लीफ सर्टिफिकेट डाल सकता था, और पिनिंग तर्क इसे सफलतापूर्वक सत्यापित करेगा। रिपोर्टर ने निजी तौर पर इसे रखरखावकर्ताओं को बताया। उसी दिन, Xray-core ने चुपचाप भेद्यता को ठीक कर दिया, एक भ्रामक कमिट संदेश के साथ जिसमें "simplify the code" का दावा किया गया, सुरक्षा मुद्दे का उल्लेख किए बिना एक नया संस्करण जारी किया, और उपयोगकर्ताओं को अंधेरे में रखा।

Xray-core ने पहले तर्क दिया था कि सर्टिफिकेट सत्यापन छोड़ना "नग्न दौड़ने" जैसा है, लेकिन उनकी अपनी भेद्यता ने उपयोगकर्ताओं को मैन-इन-द-मिडिल हमलों के लिए उजागर कर दिया। कवर-अप आधे साल तक चला, सुरक्षा दोष की कोई सार्वजनिक स्वीकारोक्ति नहीं हुई।

स्रोत: Hacker News · HeadlinesBriefing द्वारा सारांशित