HeadlinesBriefing HeadlinesBriefing.com

Xray-core tutupi bypass verifikasi sertifikat

Hacker News •
×

Pemelihara Xray-core mengkritik fitur "lewati verifikasi sertifikat" sebagai tidak aman, tetapi menutupi kerentanan di perangkat lunak mereka sendiri selama setengah tahun. Pada 21 Oktober 2021, opsi `pinned Peer Certificate Chain Sha256` ditambahkan, memungkinkan penggunaan sertifikat yang ditandatangani sendiri secara aman dengan `allowInsecure` dan penjangkaran diaktifkan. Namun, pada 9 Januari 2026, Xray-core menggantinya dengan `pinned Peer Cert Sha256`, mengklaim bahwa itu mencegah "telanjang bulat" (melewatkan verifikasi sertifikat). Opsi baru ini mengandung kerentanan bypass verifikasi sertifikat.

Pada 13 Januari 2026, versi rentan pertama dirilis. Pada 16 Januari 2026, Xray-core memodifikasi logika untuk selalu melewatkan verifikasi sertifikat reguler, hanya menyisakan logika penjangkaran kustom. Karena logika penjangkaran memiliki bypass, pertahanan verifikasi sertifikat runtuh total.

Pada 6 Februari 2026, pelapor menemukan kerentanan: penyerang man-in-the-middle dapat menyisipkan sertifikat daun di mana saja dalam rantai, dan logika penjangkaran akan memverifikasinya dengan sukses. Pelapor mengungkapkannya secara pribadi kepada pemelihara. Pada hari yang sama, Xray-core diam-diam memperbaiki kerentanan dengan pesan commit yang menyesatkan mengklaim "simplify the code", merilis versi baru tanpa menyebutkan masalah keamanan, dan membuat pengguna tetap dalam kegelapan.

Xray-core sebelumnya berargumen bahwa melewatkan verifikasi sertifikat seperti "telanjang bulat", tetapi kerentanan mereka sendiri membuat pengguna terpapar serangan man-in-the-middle. Penutupan berlangsung selama setengah tahun, tanpa pengakuan publik atas cacat keamanan tersebut.

Sumber: Hacker News · Diringkas oleh HeadlinesBriefing