امنیت

آسیب‌پذیری Xray-core در تأیید گواهی؛ گزارشگر: بی‌صدا وصله شد

DevNA | devna.ir
۱ از ۶

ادعای وصله بی‌صدا

گزارشگر یک باگ در Xray-core می‌گوید پروژه آن را در فوریه بی‌صدا وصله کرد و به کاربران چیزی نگفت.

۲ از ۶

مشکل کجا بود؟

در گزینه pinnedPeerCertSha256؛ هر گواهی غیر CA در زنجیره که با هش pin‌شده می‌خواند، به‌جای گواهی اصلی سرور پذیرفته می‌شد.

۳ از ۶

نتیجه: حمله مرد میانی

به گفته گزارشگر، مهاجم می‌توانست گواهی واقعی سرور را جایی در زنجیره بگذارد و تأیید گواهی را دور بزند.

۴ از ۶

وصله دوم در تیر

advisory رسمی GHSA-5wf9-h793-w73c مسیر دیگری را در Hysteria و gRPC بست. پروژه شدتش را کم و پایگاه GitHub آن را بالا ثبت کرده است. وصله در v26.7.11 آمد.

۵ از ۶

روایت عمومی پروژه

تغییر فوریه در پاسخ به یک باگ عمومی اتصال Hysteria2 شروع شد و در PR با عنوان ساده‌سازی کد ادغام شد.

۶ از ۶

چه کنید؟

با xray version نسخه را ببینید و به v26.7.11 یا بالاتر بروید؛ این نسخه‌ها پیش‌انتشارند. اگر هش CA را pin کرده‌اید، serverName را صریح بنویسید. جزئیات کامل در متن خبر.

ماجرای کامل را در DevNA بخوانید

آسیب‌پذیری Xray-core در pinnedPeerCertSha256 راه حمله مرد میانی را باز می‌کرد. گزارشگر از وصله بی‌صدا می‌گوید؛ نسخه‌های آسیب‌پذیر و راه به‌روزرسانی را ببینید.

خواندن مطلب کامل