Xray-core가 인증서 검증 우회 취약점을 은폐했다는 의혹
요약
본 기사는 Xray-core의 인증서 검증 우회 취약점 은폐 의혹을 다루며, 단순한 코드 수정만으로는 보안 문제가 해결되지 않음을 지적합니다. 사용자는 영향받는 버전 범위와 다운스트림 통지 등 종합적인 정보가 필요하며, TLS 핑거프린트 무작위화나 정상 트래픽 위장 같은 고급 우회 기법이 주목받고 있습니다.
핵심 포인트
- Xray-core의 인증서 검증 취약점 은폐 의혹 제기
- 보안 공지 및 영향 범위 통지가 필수적임
- TLS 핑거프린트 무작위화 등 고급 위장 기술 활용 추세
- 단순한 코드 수정만으로는 보안 문제가 해결되지 않음
코드 수정은 사고 대응의 절반에 불과함. 보안 공지, 영향받는 버전 범위, 다운스트림 통지가 없으면 사용자는 자신이 여전히 위험에 노출되어 있는지 알 수 없음.
Xray는 중국 본토에서 주로 쓰이는 듯한데, 다른 생태계에서도 많이 사용하는지 궁금함. 그렇지 않다면 이유가 무엇일까?
중국의 인터넷 규제와 인터넷 이용 인구를 생각하면, 중국에서 나온 우회 수단이 더 정교할 것이라 예상하게 됨. 다만 만리방화벽(GFW) 밖에서는 드문 용도에 특화되어 있을 수도 있음.
일부 트래픽을 허용하는 캡티브 포털을 우회하는 데도 쓸 수 있음. 메시징 서비스를 무료로 제공하는 일부 항공편은 SNI만 확인하므로, Xray의 도메인을 whatsapp.com 등으로 설정하면 대개 통함.
이란이나 러시아처럼 상시적으로 트래픽을 차단하는 나라도 있지만, 일반 TLS로 터널링한 VPN 트래픽이나 평범한 SSH처럼 단순한 방법도 GFW를 통과할 때가 많음.
최근에는 TLS 핑거프린트를 무작위화하고 정상적인 웹 트래픽이나 도메인으로 위장하는 방식이 주목받고 있음. 여러 엔드포인트를 동시에 사용하는 터널·프록시·VPN 구성으로, 모든 트래픽이 항상 한 호스트를 거치는 데서 생기는 의심을 분산하기도 함.
Xray-core의 pinnedPeerCertSha256 는 삽입된 리프 인증서를 고정된 인증서로 취급했는데, 수정 커밋에서는 이를 취약점이라고 명시하지도 않았음.
그 LLM 요약에는 명백한 위선도, 수정된 버전에도 여전히 취약점이 남아 있었다는 부분도 빠져 있음.
AI 자동 생성 콘텐츠
본 콘텐츠는 GeekNews의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기