Xray-core가 인증서 검증 우회 취약점을 은폐했다는 의혹

1 hour ago 2

취약점 신고자는 Xray-core가 인증서 고정 로직의 검증 우회 취약점을 비공개 신고받아 수정하고도 사용자에게 알리지 않았다고 비판함 2026년 1월 기존 인증서 체인 고정 옵션을 pinnedPeerCertSha256 으로 교체하면서 취약점이 유입됐으며, 기존 옵션 삭제로 사용자는 새 옵션으로 이전해야 했음 이후 새 옵션이 일반 인증서 검증을 항상 생략하도록 바뀌면서, 취약한 인증서 고정 로직만으로 중간자 공격을 막아야 하는 상태가 됨 신고 내용에 따르면 공격자는 인증서 체인 내 임의 위치에 말단 인증서를 삽입해 고정 검증을 통과하고 중간자 공격을 수행할 수 있었음 2월 6일 수정 이후에도 특정 조건에서 우회가 가능하다는 사실을 7월 3일 발견한 신고자는 GitHub Security Advisory로 다시 신고함 기존 인증서 고정 방식과 보안 논쟁 이 이슈는 취약점 신고자 본인이 공개한 문제 제기로, Xray-core의 보안 설계와 취약점 비공개 처리에 대한 비판을 담고 있음 Xray-core 유지보수자들은 allowInsecure 와 같은 인증서 검증 생략 기능을 보안 조치 없이 사용자를 중간자 공격에 노출하는 것으로 비판해 왔다고 함 2021년 10월 21일 추가된 pinnedPeerCertificateChainSha256은 일반 인증서 검증과 인증서 체인 고정을 함께 수행했음 신고자에 따르면 기존 옵션에는 알려진 문제가 없었음 자체 서명 인증서를 쓸 때는 allowInsecure와 함께 활성화해 일반 검증만 생략하고, 인증서 체인 고정으로 안전하게 사용할 수 있었음 새 옵션 도입과 검증 보호 계층 제거 2026년 1월 9일 변경으로 기존 옵션을 삭제하고 pinnedPeerCertSha256 을 도입했으나, 새 인증서 고정 로직에는 검증 우회 취약점이 있었음 검증 생략으로 인한 무방비 노출을 막으려는 변경이었지만, 당시 자체 서명 인증서 사용에는 여전히 allowInsecure와 새 옵션을 함께 활성화해야 했음 v26.1.13은 취약점이 포함된 첫 릴리스였으며, 기존 옵션을 사용하던 사용자는 새 옵션으로 이전해야 했음 이 시점에는 자체 서명 인증서를 쓰지 않고 allowInsecure도 활성화하지 않으면 일반 인증서 검증이 일부 보호를 제공할 수 있었음 1월 16일 변경 이후 pinnedPeerCertSha256은 일반 인증서 검증을 항상 생략하고 자체 고정 로직만 실행하게 됨 고정 로직까지 우회되면 유효...

Read Entire Article