Cum funcționează evitarea certificatelor SSL/TLS în Xray‑Core?
O vulnerabilitate în Xray‑Core, un instrument proxy open‑source foarte folosit, a fost descoperită de comunitatea proiectului și publicată pe GitHub în începutul octombrie. Flaw-ul permite atacătorilor să evite verificarea certificatelor SSL/TLS și să intercepteze traficul fără a fi detectați.
Culture picks
CISA trimite la verificare la Casă Albă regula finală de raportare a incidentelor cibernetice
Guvernul din Dubai se luptă în concurs de hacking la GISEC
Apple pregătește un eveniment pentru 13 octombrie cu noi dispozitive pentru casă inteligentă
Tunelare HTTP auto-găzduite cu SSH și NginxProblema apare dintr-o eroare de logică în modul în care Xray‑Core gestionează conexiunile TLS. De ar trebui să verifice certificatul serverului față de un magazin de rădăcină de încredere, în anumite condiții verificarea este sărită. Acest lucru permite unui atacator să prezinte un certificat fals și să acceseze datele criptate.
Vulnerabilitatea se declanșează atunci când proxy‑ul este configurat să folosească un pachet de certificat de rădăcină (CA) personalizat care nu include certificatul serverului. Xray‑Core greșeală omite verificarea dacă pachetul CA este gol sau conține doar o parte din rădăcinile de încredere. Un atacator poate exploata această lacune prin prezentarea unui certificat auto-semnat care corespunde domeniului țintă. Proxy‑ul acceptă conexiunea, crezând că este securizată, iar atacatorul poate decripta sau modifica fluxul de date.
Cercetătorii de securitate subliniază că nu este nevoie de acces privilegiat la mazină pentru a exploata flaw-ul. Un atacator la distanță poate declanșa un handshake TLS malicios și forța proxy‑ul să accepte conexiunea.
Impactul este mare pentru cei care folosesc Xray‑Core pentru rutare privitoare la confidențialitate, mai ales în mediile unde traficul este monitorizat sau cenzurat.
După ce problema a fost raportată, întreținătorii au eliberat rapid un patch.
Ce înseamnă acest lucru pentru utilizatorii Xray‑Core?
Actualizare reintroduce verificarea certificatelor prin verificarea prezenței unei rădăcină de încredere înainte de acceptarea oricărei conexiuni TLS. Utilizatorii sunt rugați să actualizeze la ultima versiune (v1.4.2) sau să aplice patch‑ul manual. Întreținătorii au, de asemenea, adăugat logging suplimentar pentru a alerta administratorii când verificarea certificatului eșuează.
Comunitatea a lăudat rapiditatea Contribuitorii au propus adăugarea de teste automate pentru validarea TLS, pentru a preveni probleme similare în versiunile viitoare.
Această vulnerabilitate subliniază necesitatea unei validări stricte a certificatelor în software‑ul proxy. Utilizatorii care configurează pachete CA personalizate trebuie să se asigure că includ toate rădăcinile necesare și să țină software‑ul la zi. Neglijerea acestui aspect poate duce la interceptarea sau modificarea datelor sensibile.
În contextul mai larg, incidentul subliniază importanța auditurilor de securitate continue în instrumentele de rețea open‑source.
Pe măsură ce proxy‑urile devin mai răspândite pentru confidențialitate și evitarea cenzurii, orice slabiciune în gestionarea certificatelor poate afecta încrederea utilizatorilor și compromite integritatea datelor.
Întrebări frecvente despre vulnerabilitatea Xray‑Core!
Q1: Cum pot verifica că instalarea mea de Xray‑Core este securizată? A1: Verificați numărul versiunii; trebuie să fie cel puțin 1.4.2.
Examinați fișierul de configurare pentru a confirma că este specificat un pachet CA valid și că flag‑ul `verify_cert` este activat.
Q2: Această vulnerabilitate afectează traficul de rețea locală? A2: Doar dacă utilizați Xray‑Core pentru a rutiza traficul prin versiunea vulnerabilă.
Traficul local care nu trece prin proxy nu este afectat.
Q3: Există un risc de pierdere a datelor dacă ignoro actualizarea? A3: Da.
Un atacator poate intercepta, modifica sau lâsa pachetele, ducând la violări de date sau întreruperi de serviciu.
