Xtunnel est un service de tunneling russe qui se présente comme une alternative à ngrok, désormais indisponible dans la région. En travaillant sur un projet, j'ai remarqué un comportement préoccupant de Xtunnel. Par exemple, lorsque nous définissons un jeton comme un cookie HTTP-only lors du processus de connexion, Xtunnel se comporte différemment. Contrairement aux services de tunneling standards qui ignorent ces cookies, Xtunnel les met en cache et peut les injecter dans les requêtes pertinentes à volonté. Cela signifie que toute méthode invoquée peut recevoir les cookies du dernier utilisateur connecté, peu importe qui effectue la requête. Par conséquent, les utilisateurs peuvent se faire passer pour d'autres sans avoir besoin de se connecter, ce qui crée des risques de sécurité importants. Ce comportement soulève des questions sur la fiabilité de Xtunnel pour le développement d'applications sécurisées.
Comment Xtunnel Peut Créer des Vulnérabilités dans les Applications
Analyse des risques de sécurité liés à Xtunnel, un service de tunneling russe.
