Xtunnel es un servicio de túnel ruso que se presenta como una alternativa a ngrok, que ya no está disponible en la región. Mientras trabajaba en un proyecto, noté un comportamiento preocupante en Xtunnel. Por ejemplo, cuando configuramos un token como una cookie HTTP-only durante el proceso de inicio de sesión, Xtunnel actúa de manera diferente a lo esperado. A diferencia de los servicios de túnel estándar que ignoran estas cookies, Xtunnel las almacena en caché y puede inyectarlas en las solicitudes relevantes a voluntad. Esto significa que cualquier método invocado puede recibir las cookies del último usuario que inició sesión, sin importar quién esté realizando la solicitud. Como resultado, los usuarios pueden hacerse pasar por otros sin necesidad de iniciar sesión, lo que crea riesgos de seguridad significativos. Este comportamiento plantea dudas sobre la fiabilidad de Xtunnel para el desarrollo de aplicaciones seguras.
Cómo Xtunnel Puede Crear Vulnerabilidades en Aplicaciones
Examinando los riesgos de seguridad asociados con Xtunnel, un servicio de túnel ruso.
