گزارشگر یک باگ در Xray-core میگوید پروژه آن را در فوریه بیصدا وصله کرد و به کاربران چیزی نگفت.
در گزینه pinnedPeerCertSha256؛ هر گواهی غیر CA در زنجیره که با هش pinشده میخواند، بهجای گواهی اصلی سرور پذیرفته میشد.
به گفته گزارشگر، مهاجم میتوانست گواهی واقعی سرور را جایی در زنجیره بگذارد و تأیید گواهی را دور بزند.
advisory رسمی GHSA-5wf9-h793-w73c مسیر دیگری را در Hysteria و gRPC بست. پروژه شدتش را کم و پایگاه GitHub آن را بالا ثبت کرده است. وصله در v26.7.11 آمد.
تغییر فوریه در پاسخ به یک باگ عمومی اتصال Hysteria2 شروع شد و در PR با عنوان سادهسازی کد ادغام شد.
با xray version نسخه را ببینید و به v26.7.11 یا بالاتر بروید؛ این نسخهها پیشانتشارند. اگر هش CA را pin کردهاید، serverName را صریح بنویسید. جزئیات کامل در متن خبر.
آسیبپذیری Xray-core در pinnedPeerCertSha256 راه حمله مرد میانی را باز میکرد. گزارشگر از وصله بیصدا میگوید؛ نسخههای آسیبپذیر و راه بهروزرسانی را ببینید.