每天听简报,了解最新科技、AI、软件资讯
代理软件 Xray 被漏洞报告者指控,证书校验出错后没有向用户明示风险。按他的记录,一月更换证书固定选项后,普通校验也被跳过。攻击者插入叶证书,就可能骗过剩下的固定校验。他称二月六日私下报告后,当天代码得到修改,但提交只说简化代码。七月他又发现修复不完整,转向安全公告渠道报告。这些过程来自报告者自述。评论区有人指出,修代码只是响应的一半,用户还需要受影响版本和升级通知,才能判断自己的连接是否仍然暴露。
进度保存在本设备 · 登录同步