Star India News
Wed, Sep 16, 2026
Advertisement
Leaderboard Banner

शोधकर्ताओं ने लाखों को प्रभावित करने वाली लोकप्रिय यूपीआई लाइब्रेरी में खामी पाई

अब पैच की गई यह भेद्यता हमलावरों को भुगतान पुष्टिकरण स्क्रीन की नकल करने दे सकती थी।

शोधकर्ताओं ने लाखों को प्रभावित करने वाली लोकप्रिय यूपीआई लाइब्रेरी में खामी पाई

सुरक्षा शोधकर्ताओं ने गुरुवार को एक व्यापक रूप से इस्तेमाल की जाने वाली सॉफ्टवेयर लाइब्रेरी में एक गंभीर भेद्यता का खुलासा किया, जो दर्जनों भारतीय ऐप्स में भुगतान प्रवाह को शक्ति देती है, यह चेतावनी देते हुए कि यह खामी हमलावरों को उपयोगकर्ताओं को नकली भुगतान-सफलता पुष्टिकरण दिखाने की अनुमति दे सकती थी। लाइब्रेरी के अनुरक्षकों ने 90-दिवसीय जिम्मेदार-प्रकटीकरण अवधि के बाद एक आपातकालीन पैच जारी किया, और इसका कोई सबूत नहीं है कि इस बग का जंगल में शोषण किया गया।

यह खामी, जिसे एक उच्च-गंभीरता वाले मुद्दे के रूप में सूचीबद्ध किया गया, एक लेनदेन के बाद लौटाए गए कॉलबैक डेटा के अनुचित सत्यापन से उपजी। एक अवधारणा-प्रमाण प्रदर्शन में, शोध टीम ने दिखाया कि कैसे एक दुर्भावनापूर्ण मर्चेंट एकीकरण एक खरीदार को 'भुगतान सफल' स्क्रीन प्रस्तुत कर सकता है, भले ही कोई पैसा न चला हो, जो संभावित रूप से चेकआउट के बिंदु पर धोखाधड़ी को सक्षम कर सकता है।

व्यापक विस्फोट-दायरा

चूँकि प्रभावित लाइब्रेरी ई-कॉमर्स, टिकटिंग और खाद्य वितरण तक फैले अनुमानित 40 से 60 भारतीय ऐप्स द्वारा उपयोग किए जाने वाले सॉफ्टवेयर विकास किट में अंतर्निहित है, शोधकर्ताओं ने कहा कि संभावित जोखिम करोड़ों उपयोगकर्ताओं तक पहुँच गया। राष्ट्रीय साइबर समन्वय केंद्र ने डेवलपर्स से तुरंत अपडेट करने का आग्रह करते हुए एक सलाह जारी की।

पुणे में एक स्वतंत्र सुरक्षा प्रयोगशाला चलाने वाले प्रमुख शोधकर्ता कार्तिक सुब्रमण्यम ने जोर देकर कहा, ''अंतर्निहित भुगतान रेल कभी भी समझौता नहीं किया गया। जोखिम उस क्लाइंट-साइड ग्लू कोड में था जिसे ऐप्स पुष्टिकरण प्रतिक्रियाओं को पढ़ने के लिए इस्तेमाल करते थे। यह ठीक उसी तरह की परत है जिसे ऑडिट में नजरअंदाज कर दिया जाता है।''

लाइब्रेरी परियोजना के प्रतिनिधियों ने शोधकर्ताओं को धन्यवाद दिया और कहा कि सभी एकीकरणकर्ताओं को एक स्वचालित निर्भरता-अपडेट सूचना भेजी गई थी। उन्होंने कहा कि यह बग खोज से पहले लगभग तीन वर्षों तक कोडबेस में मौजूद रहा, जो रेखांकित करता है कि सूक्ष्म तर्क खामियाँ विश्वसनीय ओपन-सोर्स घटकों में कितने समय तक बनी रह सकती हैं।

विशेषज्ञों ने इस खुलासे का उपयोग डिजिटल भुगतानों को आधार देने वाले ओपन-सोर्स बुनियादी ढाँचे के सुरक्षा ऑडिट के लिए अधिक धन की माँग को नवीनीकृत करने के लिए किया। सुब्रमण्यम ने कहा, ''हमने स्वयंसेवकों द्वारा अनुरक्षित कोड पर एक ट्रिलियन-डॉलर की भुगतान अर्थव्यवस्था बनाई है। यह आश्चर्यजनक रूप से अच्छी तरह काम करती है, लेकिन यह उचित निवेश की हकदार है।''

Share this story
Editorial Team
Editorial Team · Star India News

The editorial team at Star India News.

More from Editorial Team →

Comments

Be the first to comment on this story.