Replies: 31 comments 49 replies
|
另外,即使您的Xray核心版本为26.7.11 / 26.7.28,自签证书+pinsha256下,在开启enableSessionResumption = true时,请不要使用标准 crypto/tls 或 QUIC路径的协议(Hysteria/HTTP3/QUIC),否则会存在新旧pin切换时复用session缓存造成的有条件MITM风险 |
|
建议你自己先把问题搞清楚 XTLS/Xray-core#6376 (comment)
|
出了问题解决问题很丢人?有问题我不应该提醒用户?对你的诡辩我逐一在v2的TG群回复了可以自己去看,搞不清楚的另有其人 |
|
没空看,你非要把一个几乎无法触发的漏洞渲染成“影响恶劣”的漏洞是出于什么动机我想你自己清楚,你要不要解释一下这个问题? 同样 session 问题若真的存在,触发条件也是两端 enableSessionResumption true,该值默认 false,且 v2rayN&G 等客户端连这个选项都没有 |
没空看有空在这里叫?你block我关闭对话通道,你没空看我有空说? “软件必须从根本上做好安全设计、消除人为因素影响,确保即使是什么都不懂的 endest user 也不至于裸奔” |
|
你现在完全就是恼羞成怒在倾泻情绪化垃圾,你标题的触发条件我已经说过了,你有异议的话可以发在这里,去掉你的情绪化垃圾言论 2.6 我确实修了另一个问题,你不仅试图混淆这两个问题,一个刚加的没人用的选项在你看来也是必须着重渲染的严重性问题 或者说你现在的目的只剩攻击我,任何问题都会被你无限放大,不是吗? |
自己搞一言堂发表民粹的时候正常,用不理性的态度使得别人不理性的时候就开始说我情绪化了
依旧扣帽子打法
v2群里我做了对应的技术性解读,你可以去看,就像你要求我开小号去你那说一样,你也可以开小号来v2说,我并不会像你一样ban |
|
我说了我看不到,你可以复制到这里,此外替你解读一下 GHSA-5wf9-h793-w73c
就连自签证书都是 allowInsecure 都不 pin,你觉得 pins a well-known and non-self-signed CA 的人有多少,这就是你所谓的“严重漏洞”? |
你所提到的每个问题我在群里均早已解读,是你主动block的我,我没义务从群里复制到GitHub,你抛开论点一直当复读机? 真把自己当皇帝了,我得给你抬个轿子?你给我发工资吗?你能要求我开小号回复,我懒得重新讲一遍让你自己去TG看很难? |
|
我真看不到,事已至此等有人复制出来吧,我现在也没空回复更多消息 但是基于你对 session 问题的“瞪眼”,我也不指望你所谓的“解读”会有多正确,还是你又漏看了哪部分代码 |
没空回复怎么有空长臂管辖混淆视听呢?你没空我就应该有空?
哪怕是被你ban的帖子本身,基于你的maxConcurrency:1 maxConnections:6 maxConnections:3 三大H2 H3创举 又或者基于你的只会发口水话段子 煽动民粹 抬版本号 改参数默认值 block,我也没觉得皇帝能比我瞪眼聪明到哪里去 而且同样的bug,我对exclave那边表达的更简洁,人家三分钟不到就理解了具体的MITM路径并正确回复,菜就多练
以及,难道我上面的问题里没有session的0day的边界答案吗? |
|
|
把tg的用户名发出来我unban,又或者不想直接发用户名可以私聊我,我把付费消息临时关了 |
|
我的新号不会让别人知道我的 tg,我已经让风扇去复制出来了, |
|
|
唉又来,我想听的是插入 leaf 证书的技术性操作来证明你所谓的“恶性MITM风险漏洞”,而不是这些,额,我也不知道该用哪个词来描述了 你要证明的是“严重性”,而不是这些没意义的争不出答案的问题 就比如说一月新加的 pcs 选项有问题但没人用,二月就修了,同时才开始推荐用这个选项,而六月份才强制切换,你既然想着重拿它叙事,就要证明“严重性”,包括若 session 问题真的存在,然而 v2rayN&G 连 enableSessionResumption 的选项都没有,仍然远远达不到“恶性”的标准 再次重申:希望你的论点落脚在“严重性”,而不是这些有的没的,你可以接着回复,明天或后天我再看你发了什么 |
|
我向风扇转发了群里的记录,要补全的话让他转给你 原来你也知道1和2是有主观性倾向的问题啊?煽动民粹搞那套的时候假装不知道?2虽然在你的回复里定义为硬核的技术问题但实际无技术层面意义所以我不谈 reality指纹明明是一个兼容和高拟合度的取舍问题去炮轰别人,最好的解决办法自然是当初破坏性改动后称之为reality2,就算现在不说以前的话,你真想解决也是和他们沟通让他们的客户端给个mode字段,默认不开启新行为但是可选,而不是自己心知肚明却断章取义大字报 “这就是我的理念:软件必须从根本上做好安全设计、消除人为因素影响,确保即使是什么都不懂的 endest user 也不至于裸奔。从要求面板必须加密,到推动弃用非前向安全的加密,再到最近的移除无条件 allowInsecure、要求必须 pin 证书,再到即将到来的禁止公网未加密出站,都是遵循这个理念。如果有些人觉得无所谓,回想当初要求面板必须加密时也就是伊朗人的反对声音最大,再去看看伊朗最近的局势,街头抗议光是死亡就有上万人,等把你清单拉出来的时候你才会后悔。” 至于严重性,这也是一个强主观性的定义 怎么到Xray的问题上就是另一副态度?原来你也知道安全性漏洞有边界有等级啊?2.6修了最致命的问题但是有向前一个月的用户风险告警吗?自诩尊重反审查但是为了面子隐瞒漏洞?怎么别家修复漏洞知道明确公告并对一月这种p0级漏洞着重告警呢? 就算是后来的CA pin,事实上2dust在对漏洞不知情的情况下将其作为引导用户配置的教学之一,真的如你所说没有影响面吗?人家的pinsha256没这样的安全问题,但只是不强制就被你着重叙事了多少回?指出安全问题的瞒报就是我着重叙事了?怎么这么会双标呢?灵活严重性?
首先不是若,是切实存在,其次我将其标记为4是回应你的断章取义大字报里的4 以及你所谓的达不到恶性标准,我原文对恶性的定义是对过去半年隐瞒的问题而不是对这个session,按照你对其他家的问题定义,这半年里的几种漏洞还不是恶性的? 对这个我的措辞是“更何况即使是现在的版本,pinsha256机制依旧存在不足,我这样被你抨击水平极低的人瞪眼都能发现隐患” 还有什么v2rayN不存在这个选项,我寻思我这篇通知里的措辞主体不是Xray Core吗?我有说是v2rayN问题? |
|
如果R小将要为教主鸣不平,请亲自看看我的原话,R教主折叠原话然后block我,再在这里列举我没说的话张冠李戴反驳,那我确实说不过 前面还有什么动机论,这么喜欢云上文革? |
|
我并没有使用 AI 回复,你的情绪性输出真不想评价,然而“严重性”被你从一个客观问题拉为主观问题,我想那就没什么好聊的了,你的原话是
我一直在请你就事论事,请你给出具体复现路径并论证它的影响面是“恶性”的 关于 enableSessionResumption 我给出了两个观点,一是全局默认 uTLS 没用它,二是这选项也的确没人开,它们的最终落脚点是一致的 而你的最终落脚点始终是拿我说过做过的所有事情加上你自己的故意曲解来喷我罢了,你这种人我见多了,不 ban 就会变成这样,浪费时间 |
|
风扇转发的我看了一下,并且你这 issue 原文也一直给我看得云里雾里的,我觉得你是不是误解了些什么? 在 Xray 的 pin 证书逻辑中,如果你 pin 的是 CA 证书,仍会执行证书链验证,无法实现对自签 CA 插入 leaf 证书,上个月修的也不是这个问题 年初 pcs 刚出时不是这逻辑但没多久就改成现在这样了,你确定 v26.6.27 你能对自签 CA 插入 leaf 证书?2dust 的那个用法没有安全问题 |
又开始和稀泥,我们先说恶性
XTLS/Xray-core#6376 (comment) 至于复现路径你问你风扇哥不就行了,你看不懂问看得懂且你亲近的人就可以了 |
对于你这个问题,你的大字报的第三点我也给出了答复,期间的相关问题更新修复不是一次,每次的具体影响面我在对大字报的回应里已经回答不再赘述
上面这位也复制给你了,如果说那个issue里我用26.1.13-26.6.27概括且描述的问题不是一个问题全过程受影响误导其他人的话,我想这个更严谨的新的区间表达已经很确切了,2dust的用例是CA pin的问题,在26.7.11已经修复 当然我再引用的强调是为了给其他人进一步解释,赢王不需要听这些,胡搅蛮缠赢了就完事了,毕竟就如你以上质问的,你喜欢用我对不同问题的主体客体拆开拼凑一个新观点反驳,自己造牌自己打我对你有何可解释 一个天天对其他项目的小事夸大其词危言耸听,对自己项目的大事避重就轻偷换概念,对线至今我甚至看不到你觉得对面向用户隐瞒0day的行为有任何哪怕一丁点的不正确,你只是去诡辩来淡化这些问题的严重性 一个负责任的成熟项目人理应在第一时间面向用户发布告警,退而求其次也应该在揭露时告诉用户并至少把26.7.28标个release方便下游GUI的更新系统,然而在你身上我并未见到合理的举措 之前喷我浪费你时间,实则你今天也没有少浪费我时间,没你的话问题0day修复早八辈子告诉用户了,有什么问题大家也都是面向问题而不是因为党同伐异三缄其口,没这茬事我早睡着了 面向v2这边用户的通知义务我觉得我已经尽到,并不需要再向你解释什么,至于Xray的用户你是否负责是否补发一个正经的受影响版本用户的更新通知那是你的事 你是Xray和翻墙娱乐圈在诸多确定性里的最大不确定性,能干就干,不能干早点退位让贤移交给风扇等真正做事的人 |
|
偷换概念你是有一手的,你自己写的 v26.6.27 有“Xray官方拒绝披露的恶性MITM风险漏洞”
关于你的补充说明,你只是中途发现 v26.6.27 并没有你所谓的半年的“恶性MITM漏洞”,给自己找补罢了 况且 Xray 开始推广 pcs 的版本是 v26.2.6,你却还是要带上之前该选项不稳定且没几个人用的版本,你的目的就是攻击我罢了,别不承认 |
我对你想说的核心为以上,至于不同版本的问题的时间线梳理,在东八区昨天下午六点时我就已在TG对其他人发过,当然你想说我自己找补也无所谓,我在原issue最后一段就已开启立体防御,本贴也好长期也罢,扣帽子杜撰不存在的观点去反驳是你的一贯作风 非要说找补的话,不知道是哪位自己说默认全局uTLS而全然忽略QUIC,在本贴2楼就已经说明的情况下还在多次纠缠询问场景 当然话又说回来,理性来说MITM在大陆目前是否真的大规模实装是存疑的,伊朗动荡时期我相信,在大陆session这样用的跨配置污染隐患可能都比MITM隐患更大,这些辩论里的MITM重要性都是以你长期的大字报作为参考来说的,当然注重安全也不是坏事,但断章取义营销就是了 (另外在你嚷嚷的这几个小时里,隔壁实测论证发现这个MITM路径有着Ticket Key和Server PSK的局限性,不是严格的恶性漏洞,当然我本来对这个也说瞪眼发现的隐患,我说这个话你可以作为新的赢麻依据,但我还是说吧,做人要坦诚,不能太RPRX)
你要这样说的话,之前没有,但是现在有了
嗯,以上话语我在为了攻击你而攻击你 但你要说reality指纹的制造恐慌和你一边说MITM风险大一边对隐瞒和不发更新告警的问题心安理得,如果我在这些事情上你认为是为了攻击你而攻击你,那你说得对,我不会陷入自证陷阱 |
|
既然有人说这个事,那我需要澄清一下,实际上 2 月份的 mitm 问题也是我发现然后通知风扇的,然而 Xray 偷偷修复,却不通知用户 Xray 有安全问题,装作没事发生,偷偷修复发了新版还说“软件必须从根本上做好安全设计、消除人为因素影响,确保即使是什么都不懂的 endest user 也不至于裸奔”,而实际上 endest user 已经因为 Xray 的人为因素裸奔一个月了(你不要说没人用,原来的 pinnedPeerCertificateChainSha256 被删了,原用户只能迁移到有问题的 pinnedPeerCertificateSha256)。后来 7 月份我又发现修复不完全,仍然可以被绕过,为了避免被再次装作没事发生,才使用报告漏洞的方式的。 |
|
对嘛早就把“为了攻击你而攻击你”这件事说清楚就不用多费口舌了嘛
风扇昨晚就给我说了,我的逻辑始终是 XTLS/Xray-core#5532 (comment) ,包括我看到代码的问题我也全修了 XTLS/Xray-core@760223a 反正小圈子的屁股决定立场嘛,今年一月刚加的一个 pcs 选项,当时有多少人用你们自己清楚,我是等修好后才开始推的还阻力重重,“然而 Xray 偷偷修复,却不通知用户 Xray 有安全问题,装作没事发生”,我想请问了刚加的没人用的选项在小圈子看来就必须是非常严重的问题呗
@2dust 的用例明明是让 allowInsecure 的用户迁移到自签 CA,你说的 v26.6.27 版本并不存在该漏洞,从而不存在“在26.7.11已经修复” 世界的小圈子嘛我理解的,REALITY 及时出个 X25519MLKEM768 必须被你们说是严重的破坏性更新,Xray 任何问题都必须是严重的问题 |
|
居然吵了一晚上.... |
|
LLM锐评:
|
按照这个逻辑,我想你R渲染别家的allowInsecure问题不也是一回事,别家难道不提供证书验证的选项? 别人有完善的不强制安全措施->教主整天狂轰滥炸危言耸听
又开始小圈子了,遇到异见者只要扣上世界小圈子的帽子就可以了,我甚至不认识世界至今和他说过0句话,我举例的例子里不只世界还有你喷小火箭不跟进你的破坏性更新之类的,如果你真的在意这个指纹问题而不是以指纹问题之名去煽动民粹营销,应该是破坏性更新的时候叫reality2,那么我想大家都会跟进,就算当初忘了,现在希望推动别人跟进,友善点让别人客户端加一个字段,默认关闭可以选择性开启,开启以后是破坏性更新之后的,默认是兼容更好的破坏性之前的,但你没有,你只会断章取义喷别人指纹不行,闭口不谈根因是破坏性更新让客户端选边站,对服务端跟进双栈的闭口不谈抓着客户端的兼容之举大肆攻击 |
太会扣帽子了,gRPC的传输层如果address为IP且不填tls.serverName,会影响吧?hy/hy2的协议+中间CApin+tls.serverName,会影响吧? 别的内核出现0d=积极修复公开公告,出现allowInsecure但不pinsha256这种配置不安全但有安全的配置->铺天盖地大字报(当然参考我开的提醒修改帖,我也没反对强制禁用allowInsecure) 自己的内核出现问题->为了面子修复后隐瞒,不在更新里明确告知用户->问就是影响面小,质问指出隐瞒的人何居心,被你投毒了的R小将开除R籍就可以了,在reality为灵魂的Xray里恰恰Hy系会自签的人更多,到你嘴里就成无影响面了,怎么这么会双标呢 |
如果您使用v26.1.13 到v26.6.27版本的Xray核心,并且使用自签证书+pinsha256的TLS安全层(Reality不受影响,正规CA证书的TLS安全层不受影响,更早更晚的Xray不受影响),请立刻更新至26.7.11+版本来避免Xray官方拒绝披露的恶性MITM风险漏洞