취약점 신고자는 Xray-core가 인증서 고정 로직의 검증 우회 취약점을 비공개 신고받아 수정하고도 사용자에게 알리지 않았다고 비판함 2026년 1월 기존 인증서 체인 고정 옵션을 pinnedPeerCertSha256 으로 교체하면서 취약점이 유입됐으며, 기존 옵션 삭제로 사용자는 새 옵션으로 이전해야 했음 이후 새 옵션이 일반 인증서 검증을 항상 생략하도록 바뀌면서, 취약한 인증서 고정 로직만으로 중간자 공격을 막아야 하는 상태가 됨 신고 내용에 따르면 공격자는 인증서 체인 내 임의 위치에 말단 인증서를 삽입해 고정 검증을 통과하고 중간자 공격을 수행할 수 있었음 2월 6일 수정 이후에도 특정 조건에서 우회가 가능하다는 사실을 7월 3일 발견한 신고자는 GitHub Security Advisory로 다시 신고함 기존 인증서 고정 방식과 보안 논쟁 이 이슈는 취약점 신고자 본인이 공개한 문제 제기로, Xray-core의 보안 설계와 취약점 비공개 처리에 대한 비판을 담고 있음 Xray-core 유지보수자들은 allowInsecure 와 같은 인증서 검증 생략 기능을 보안 조치 없이 사용자를 중간자 공격에 노출하는 것으로 비판해 왔다고 함 2021년 10월 21일 추가된 pinnedPeerCertificateChainSha256은 일반 인증서 검증과 인증서 체인 고정을 함께 수행했음 신고자에 따르면 기존 옵션에는 알려진 문제가 없었음 자체 서명 인증서를 쓸 때는 allowInsecure와 함께 활성화해 일반 검증만 생략하고, 인증서 체인 고정으로 안전하게 사용할 수 있었음 새 옵션 도입과 검증 보호 계층 제거 2026년 1월 9일 변경으로 기존 옵션을 삭제하고 pinnedPeerCertSha256 을 도입했으나, 새 인증서 고정 로직에는 검증 우회 취약점이 있었음 검증 생략으로 인한 무방비 노출을 막으려는 변경이었지만, 당시 자체 서명 인증서 사용에는 여전히 allowInsecure와 새 옵션을 함께 활성화해야 했음 v26.1.13은 취약점이 포함된 첫 릴리스였으며, 기존 옵션을 사용하던 사용자는 새 옵션으로 이전해야 했음 이 시점에는 자체 서명 인증서를 쓰지 않고 allowInsecure도 활성화하지 않으면 일반 인증서 검증이 일부 보호를 제공할 수 있었음 1월 16일 변경 이후 pinnedPeerCertSha256은 일반 인증서 검증을 항상 생략하고 자체 고정 로직만 실행하게 됨 고정 로직까지 우회되면 유효...
Xray-core가 인증서 검증 우회 취약점을 은폐했다는 의혹
1 hour ago
2
Related
AI로 의도, 품질, 예술성을 확장하는 법 [영상]
29 minutes ago
0
블라인드사이트(Blindsight), 피터 와츠의 소설
1 hour ago
1
ArtCraft Apps - Rust로 작성한 Adobe 호환 오픈소스 도구 모음
1 hour ago
1
폐업 이후 온라인에 공개된 애니메이션 자료 디지털 아카이브
2 hours ago
3
자율주행 데이터의 진짜 문제는 크기가 아니다
3 hours ago
3
이르쿠츠크 연구소 직원 페스트 사망 후 약 200명 의학적 관찰
3 hours ago
3
SSH와 Nginx로 직접 호스팅하는 HTTP 터널
4 hours ago
3
Tips
click
Popular
프로들도 줄지어 샷 점검… KLPGA 스타 사랑방 된 더헤븐CC 연습장
2 weeks ago
65
iOS 27, iPadOS 27, macOS 27
2 weeks ago
64
손흥민 선제골 발판·골대 불운…LAFC, 7경기 만에 승리
3 weeks ago
64
영림원소프트랩, 나람 통합 ERP 구축…사료 제조·물류·회계 데이터 하나로
2 weeks ago
60
OpenAI 에이전트들이 RubyGems에 공개되지 않은 공격을 수행함
3 weeks ago
52
유키 9단, 4연승 질주…일본, 농심백산수배 깜짝 선두
3 weeks ago
50
© Clint IT 2026. All rights are reserved








English (US) ·