deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (native)

Araştırmacıya göre Xray-core'da sertifika doğrulama atlatması altı ay boyunca gizlendi

Bir araştırmacı, Xray-core'un sertifika pinning atlatmasını kullanıcılara bildirmeden sessizce yamaladığını ve bağlantıların yaklaşık altı ay boyunca ortadaki-adam saldırılarına açık kaldığını söylüyor.

Araştırmacıya göre Xray-core'da sertifika doğrulama atlatması altı ay boyunca gizlendi

Bir güvenlik araştırmacısı, yaygın olarak kullanılan bir proxy aracı olan Xray-core'un bakımcılarını, yazılımdaki bir sertifika doğrulama atlatmasını yaklaşık altı ay boyunca gizlemekle suçladı. GitHub'daki net4people tartışma forumunda yayınlanan ve daha sonra Hacker News'te görünürlük kazanan bu anlatım, yolda bir saldırganın projenin sertifika pinning'ini etkisiz hale getirip kullanıcılar tarafından TLS ile korunduğuna inanılan trafiği dinleyebilmesine imkân tanıyan bir açığı tarif ediyor.

Katmanlı kontrollerden tek hata noktasına

Rapora göre sorun bir yapılandırma geçişiyle başladı. Xray-core, 21 Ekim 2021'den beri pinnedPeerCertificateChainSha256 seçeneği sunuyordu; bu seçenek, normal sertifika doğrulamasının üzerine özel sertifika zinciri pinning'i ekliyordu. allowInsecure bayrağıyla birlikte kullanıldığında, insanların kendi imzalı (self-signed) sertifikaları güvenle kullanmasına imkân tanıyordu: geleneksel doğrulama atlanabiliyor, ancak sabitlenen (pinlenen) zincirin yine de eşleşmesi gerekiyordu.

Bakımcılar, allowInsecure'ın tek başına etkinleştirilmesinin kullanıcıları ortadaki-adam saldırılarına tamamen açık bıraktığını kamuya açık biçimde savundu ve 9 Ocak 2026'da eski pinning seçeneğini kaldırıp bu uygulamayı caydırmak için yerine pinnedPeerCertSha256 seçeneğini getirdiler. Kendi imzalı sertifikalar için kullanıcıların artık hem yeni pinning seçeneğini hem de normal doğrulamayı atlayıp yalnızca özel pinning mantığına dayanan allowInsecure'ı etkinleştirmesi gerekiyordu.

Rapora göre 13 Ocak'ta proje, yerine geçen seçeneği içeren ilk sürümünü yayınladı ve bununla birlikte bir atlatmayı da. Eski seçenek silindiği için, kendi imzalı sertifika kullanıcılarının savunmasız olan yeni seçeneğe geçmekten başka çaresi yoktu. Bu aşamada kendi imzalı sertifikalardan kaçınan ve allowInsecure'ı kapalı tutan kullanıcılar hâlâ normal sertifika doğrulaması kapsamındaydı.

Rapora göre bu güvenlik marjı 16 Ocak'ta ortadan kalktı; mantık, pinnedPeerCertSha256 etkinleştirildiğinde normal doğrulamanın her zaman atlanmasını ve yalnızca özel pinning'in çalışmasını sağlayacak şekilde değiştirildi. Katmanlı tasarım gitmişti: pinning kodunda bir kusur varsa, saldırganın önünde başka hiçbir engel kalmıyordu.

Atlatma ve sessiz yama

6 Şubat'ta araştırmacı açığı özel olarak bildirdi. Bildirime göre bir ortadaki-adam saldırganı, istemciye sunulan sertifika zincirinin herhangi bir yerine bir yaprak (leaf) sertifikası yerleştirebiliyor ve pinning mantığı yine de sertifikayı başarıyla doğruluyordu. Araştırmacı, hatayı ileri düzey güvenlik bilgisi olmadan bir bakışta fark edilecek kadar basit olarak nitelendiriyor.

Bakımcılar hatayı aynı gün düzeltti; ancak rapor, commit'in sıradan bir kod sadeleştirmesi gibi sunulduğunu ve o gün yayınlanan sürümün bir güvenlik sorunundan hiç söz etmediğini iddia ediyor. Yine o gün proje, Telegram'da, en dikkatsiz kullanıcıların bile tamamen korumasız kalmaması için güvenliğin yazılım tasarımına inşa edilmesi gerektiği konusunda bir mesaj yayınladı — araştırmacı bu retoriği, hatanın gerçekte nasıl ele alındığıyla karşıtlıyor.

Eksik bir yama ifşayı zorunlu kılıyor

Rapora göre 3 Temmuz 2026 itibarıyla açıklık hâlâ kullanıcılara bildirilmemişti. Araştırmacı o tarihte Şubat'taki düzeltmenin eksik olduğunu ve belirli koşullar altında sertifika doğrulamasının hâlâ atlatılabildiğini tespit etti. İkinci bir sessiz yamadan endişe ederek, bunu yeniden özel olarak bildirmek yerine bir GitHub Security Advisory açtı. Bildirildiğine göre o noktaya kadar etkilenen seçeneğin kullanıcıları yaklaşık altı ay boyunca açıkta kalmıştı.

Araştırmacının kapanış argümanı şu: proje, TLS kontrollerinin zayıflatılmasından kamuya açık biçimde kullanıcıları suclarken, kendi kararları kanıtlanmış bir seçenekten kusurlu bir yenisine geçişi zorunlu kılmış ve ardından kullanıcıları sonuçlar hakkında bilgisiz bırakmıştır.

Neden önemli

Sertifika doğrulaması, TLS'yi anlamlı kılan şeydir ve yanlış sertifikayı doğrulayan bir pinning mekanizması, bir saldırgan trafiği aktarım sırasında okurken ya da değiştirirken kullanıcılara sahte bir güvenlik duygusu verir. Bağlantılarının tam olarak ağ düzeyindeki rakiplerin incelemek istediği şey olduğu proxy kullanıcıları için özellikle riskler büyüktür.

Bu olay ayrıca sessiz düzeltmelerin maliyeti üzerine bir vaka çalışması: yamalanmış kod yalnızca onu kuranları korur ve bir advisory olmadan yükseltme sinyali de olmaz. Son olarak, çalışan bir güvenlik kontrolünü kaldırıp kullanıcıları savunma derinliği daha az olan bir yenisine geçirmenin riskini gözler önüne seriyor. Bu anlatı, bildirimi yapan kişinin birinci ağızdan ifşasıdır; bu nedenle karakterizasyonları iddia olarak kalmaktadır — ancak zaman çizelgesi ve GitHub Security Advisory ona somut, doğrulanabilir bir omurga veriyor.

  • #xray-core
  • #security
  • #tls
  • #proxy
  • #vulnerability

İlgili yazılar