Star India News
Tue, Jul 21, 2026
Advertisement
Leaderboard Banner

शोधकर्ताओं ने लाखों को प्रभावित करने वाली लोकप्रिय यूपीआई लाइब्रेरी में खामी पाई

अब पैच की गई यह भेद्यता हमलावरों को भुगतान पुष्टिकरण स्क्रीन की नकल करने दे सकती थी।

शोधकर्ताओं ने लाखों को प्रभावित करने वाली लोकप्रिय यूपीआई लाइब्रेरी में खामी पाई

सुरक्षा शोधकर्ताओं ने गुरुवार को एक व्यापक रूप से इस्तेमाल की जाने वाली सॉफ्टवेयर लाइब्रेरी में एक गंभीर भेद्यता का खुलासा किया, जो दर्जनों भारतीय ऐप्स में भुगतान प्रवाह को शक्ति देती है, यह चेतावनी देते हुए कि यह खामी हमलावरों को उपयोगकर्ताओं को नकली भुगतान-सफलता पुष्टिकरण दिखाने की अनुमति दे सकती थी। लाइब्रेरी के अनुरक्षकों ने 90-दिवसीय जिम्मेदार-प्रकटीकरण अवधि के बाद एक आपातकालीन पैच जारी किया, और इसका कोई सबूत नहीं है कि इस बग का जंगल में शोषण किया गया।

यह खामी, जिसे एक उच्च-गंभीरता वाले मुद्दे के रूप में सूचीबद्ध किया गया, एक लेनदेन के बाद लौटाए गए कॉलबैक डेटा के अनुचित सत्यापन से उपजी। एक अवधारणा-प्रमाण प्रदर्शन में, शोध टीम ने दिखाया कि कैसे एक दुर्भावनापूर्ण मर्चेंट एकीकरण एक खरीदार को 'भुगतान सफल' स्क्रीन प्रस्तुत कर सकता है, भले ही कोई पैसा न चला हो, जो संभावित रूप से चेकआउट के बिंदु पर धोखाधड़ी को सक्षम कर सकता है।

व्यापक विस्फोट-दायरा

चूँकि प्रभावित लाइब्रेरी ई-कॉमर्स, टिकटिंग और खाद्य वितरण तक फैले अनुमानित 40 से 60 भारतीय ऐप्स द्वारा उपयोग किए जाने वाले सॉफ्टवेयर विकास किट में अंतर्निहित है, शोधकर्ताओं ने कहा कि संभावित जोखिम करोड़ों उपयोगकर्ताओं तक पहुँच गया। राष्ट्रीय साइबर समन्वय केंद्र ने डेवलपर्स से तुरंत अपडेट करने का आग्रह करते हुए एक सलाह जारी की।

पुणे में एक स्वतंत्र सुरक्षा प्रयोगशाला चलाने वाले प्रमुख शोधकर्ता कार्तिक सुब्रमण्यम ने जोर देकर कहा, ''अंतर्निहित भुगतान रेल कभी भी समझौता नहीं किया गया। जोखिम उस क्लाइंट-साइड ग्लू कोड में था जिसे ऐप्स पुष्टिकरण प्रतिक्रियाओं को पढ़ने के लिए इस्तेमाल करते थे। यह ठीक उसी तरह की परत है जिसे ऑडिट में नजरअंदाज कर दिया जाता है।''

लाइब्रेरी परियोजना के प्रतिनिधियों ने शोधकर्ताओं को धन्यवाद दिया और कहा कि सभी एकीकरणकर्ताओं को एक स्वचालित निर्भरता-अपडेट सूचना भेजी गई थी। उन्होंने कहा कि यह बग खोज से पहले लगभग तीन वर्षों तक कोडबेस में मौजूद रहा, जो रेखांकित करता है कि सूक्ष्म तर्क खामियाँ विश्वसनीय ओपन-सोर्स घटकों में कितने समय तक बनी रह सकती हैं।

विशेषज्ञों ने इस खुलासे का उपयोग डिजिटल भुगतानों को आधार देने वाले ओपन-सोर्स बुनियादी ढाँचे के सुरक्षा ऑडिट के लिए अधिक धन की माँग को नवीनीकृत करने के लिए किया। सुब्रमण्यम ने कहा, ''हमने स्वयंसेवकों द्वारा अनुरक्षित कोड पर एक ट्रिलियन-डॉलर की भुगतान अर्थव्यवस्था बनाई है। यह आश्चर्यजनक रूप से अच्छी तरह काम करती है, लेकिन यह उचित निवेश की हकदार है।''

Share this story
T
Technology Desk · Editorial Desk

Technology Desk brings you the latest coverage from The Open Press newsroom.

More from Technology Desk →

Comments

Be the first to comment on this story.