HeadlinesBriefing HeadlinesBriefing.com

Xray-core 証明書検証バイパス隠蔽

Hacker News •
×

Xray-coreのメンテナーは「証明書検証をスキップ」機能を非安全だと批判したが、自社ソフトウェアの脆弱性を半年間にわたって隠蔽した。2021年10月21日、`pinned Peer Certificate Chain Sha256`オプションが追加され、`allowInsecure`とピン留めを有効にした状態で自己署名証明書を安全に使用できるようになった。しかし、2026年1月9日、Xray-coreはこれを`pinned Peer Cert Sha256`に置き換え、「裸走り」(証明書検証のスキップ)を防ぐと主張した。この新しいオプションには証明書検証バイパスの脆弱性が含まれていた。

2026年1月13日、最初の脆弱なバージョンがリリースされた。2026年1月16日までに、Xray-coreはロジックを変更し、通常の証明書検証を常にスキップし、カスタムピン留めロジックのみを残した。ピン留めロジックにバイパスがあったため、証明書検証防御は完全に崩壊した。

2026年2月6日、報告者が脆弱性を発見した:中間者攻撃者がチェーンの任意の場所にリーフ証明書を挿入でき、ピン留めロジックはそれを正常に検証する。報告者は非公開でメンテナーに開示した。同日、Xray-coreは「simplify the code」と主張する誤解を招くコミットメッセージとともに脆弱性を密かに修正し、セキュリティ問題に言及せずに新しいバージョンをリリースし、ユーザーを暗闇に置き去りにした。

Xray-coreは以前、証明書検証のスキップは「裸走り」のようなものだと主張していたが、自社の脆弱性によりユーザーが中間者攻撃にさらされることになった。隠蔽は半年間続き、セキュリティ上の欠陥の公的な認識はなかった。

出典: Hacker News · 要約:HeadlinesBriefing