Xray-core 维护者批评“跳过证书验证”功能不安全,但却掩盖了自身软件中长达半年的漏洞。2021年10月21日,添加了 `pinned Peer Certificate Chain Sha256` 选项,允许在启用 `allowInsecure` 和固定证书的情况下安全使用自签名证书。然而,2026年1月9日,Xray-core 将其替换为 `pinned Peer Cert Sha256`,声称是为了防止“裸奔”(跳过证书验证)。这个新选项包含一个证书验证绕过漏洞。
2026年1月13日,第一个包含漏洞的版本发布。到2026年1月16日,Xray-core 修改了逻辑,使其始终跳过常规证书验证,只保留自定义固定逻辑。由于固定逻辑存在绕过漏洞,证书验证防御完全崩溃。
2026年2月6日,报告者发现了这个漏洞:中间人攻击者可以在证书链的任何位置插入一个叶证书,而固定逻辑会成功验证它。报告者私下向维护者披露了该漏洞。同一天,Xray-core 悄悄修复了漏洞,提交信息含糊其词地声称是“简化代码”,发布了一个新版本却没有提及安全漏洞,让用户蒙在鼓里。
Xray-core 此前曾辩称跳过证书验证就像“裸奔”,但他们自己的漏洞却让用户暴露在中间人攻击之下。掩盖行为持续了半年,没有公开承认这一安全缺陷。
来源: Hacker News · 由HeadlinesBriefing整理摘要