Войти

Или войди с помощью

В Happ, V2RayTun и других приложениях нашли уязвимость, из-за которой будет проще блокировать VPN

Артём Баусов avatar |
В Happ, V2RayTun и других приложениях нашли уязвимость, из-за которой будет проще блокировать VPN

Пользователь с ником runetfreedom обнаружил в популярных VLESS-клиентах для мобильных устройств критическую уязвимость.

Она может раскрывать внешний IP-адрес VPN-сервера и упростить его блокировку. Проблема затрагивает практически все известные клиенты на базе xray и sing-box.

Уязвимость связана с локальным SOCKS5-прокси, который запускается без авторизации. Это позволяет вредоносному приложению на смартфоне подключаться к нему напрямую, обходя системный VPN-сервис Android, и определять IP-адрес используемого прокси-сервера.

Автор утверждает, что таким образом можно обойти per-app split tunneling и даже изолированные пространства типа Knox, Shelter и Island. При этом приватные окружения не защищают от сканирования localhost-портов, из-за чего пользователь может ошибочно считать подключение безопасным.

Среди проверенных приложений уязвимыми названы:

  • Happ
  • v2RayTun
  • V2BOX
  • v2rayNG
  • Hiddify
  • Exclave
  • Npv Tunnel
  • Neko Box

Также проблема затрагивает распространенные клиенты Clash и Sing-box в типовых конфигурациях.

При этом в Happ обнаружена особенно серьезная проблема: приложение позволяет получить доступ к пользовательским конфигам, включая ключи и IP-адрес сервера. В теории это может поставить под угрозу весь трафик пользователя.

Автор уведомил разработчиков еще 10 марта, однако до сих пор ни одно из приложений не выпустило исправление. В качестве временной меры рекомендуется использовать раздельную маршрутизацию трафика и по возможности разделять входные и выходные IP-адреса VPN-сервера. [Habr]

10
2
2
Что-то пошло не так
1
Логотип iPhones.ru
iPhones.ru
Пользователь с ником runetfreedom обнаружил в популярных VLESS-клиентах для мобильных устройств критическую уязвимость. Она может раскрывать внешний IP-адрес VPN-сервера и упростить его блокировку. Проблема затрагивает практически все известные клиенты на базе xray и sing-box. Уязвимость связана с локальным SOCKS5-прокси, который запускается без авторизации. Это позволяет вредоносному приложению на смартфоне подключаться к нему напрямую, обходя системный...

1 комментарий

Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик
Котик из TikTok
Котик из TikTok
Котик из TikTok
Котик из TikTok
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Момент из фильма
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Мем стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Офис стикер
Видео мем
Видео мем
Видео мем
Видео мем
Видео мем
Видео мем

Какие правила в комментариях
  1. Ёжик avatar
    Ёжик сегодня в 15:06
    0

    Не зря их из AppStore грохнули.

    Войди на сайт, чтобы ответить
    Ответить

Нашли орфографическую ошибку в новости?

Выделите ее мышью и нажмите Ctrl+Enter.