Специалист по кибербезопасности под псевдонимом runetfreedom выявил серьезную уязвимость в ряде востребованных VPN-клиентов, работающих на базе ядер Xray и sing-box. Под угрозой оказались пользователи таких приложений, как Hiddify, v2rayNG, NekoBox, Happ, v2RayTun и V2BOX. Эта уязвимость позволяет деанонимизировать реальные IP-адреса VPN-серверов, что может привести к их последующей блокировке.
Архитектурная проблема связана с тем, как работают такие приложения. Они поднимают на устройстве локальный SOCKS5-прокси (127.0.0.1) без авторизации. Из-за этого любое стороннее приложение (от обычной игры до скрытого шпионского модуля) может отправить запрос на этот адрес и получить реальный выходной IP прокси-сервера.
Далее эти данные могут быть переданы третьим сторонам, включая провайдеров или регуляторов. Защититься с помощью системных изолированных пространств («песочниц» вроде Knox или Shelter) не получится: локальная сеть внутри устройства (loopback-интерфейс) ими не блокируется.
В качестве одного из способов устранения проблемы исследователь предлагает включать обязательную авторизацию для локального SOCKS5 или полностью отказаться от его использования там, где это возможно.
Самая критическая ситуация выявлена в приложении Happ. Оно оставляет открытым доступ к Xray API без какой-либо защиты. Это означает, что сторонний софт или злоумышленник может не только определить IP-адрес, но и получить полную конфигурацию вместе с ключами.
Это позволяет получить параметры подключения и ключи, которые могут использоваться для несанкционированного доступа к VPN-серверу или значительно облегчить его блокировку. По словам эксперта, большинство разработчиков уязвимых VPN-клиентов проигнорировали его предупреждения, а команда Happ отказалась вносить исправления.






