सुरक्षा शोधकर्ताओं ने गुरुवार को एक व्यापक रूप से इस्तेमाल की जाने वाली सॉफ्टवेयर लाइब्रेरी में एक गंभीर भेद्यता का खुलासा किया, जो दर्जनों भारतीय ऐप्स में भुगतान प्रवाह को शक्ति देती है, यह चेतावनी देते हुए कि यह खामी हमलावरों को उपयोगकर्ताओं को नकली भुगतान-सफलता पुष्टिकरण दिखाने की अनुमति दे सकती थी। लाइब्रेरी के अनुरक्षकों ने 90-दिवसीय जिम्मेदार-प्रकटीकरण अवधि के बाद एक आपातकालीन पैच जारी किया, और इसका कोई सबूत नहीं है कि इस बग का जंगल में शोषण किया गया।
यह खामी, जिसे एक उच्च-गंभीरता वाले मुद्दे के रूप में सूचीबद्ध किया गया, एक लेनदेन के बाद लौटाए गए कॉलबैक डेटा के अनुचित सत्यापन से उपजी। एक अवधारणा-प्रमाण प्रदर्शन में, शोध टीम ने दिखाया कि कैसे एक दुर्भावनापूर्ण मर्चेंट एकीकरण एक खरीदार को 'भुगतान सफल' स्क्रीन प्रस्तुत कर सकता है, भले ही कोई पैसा न चला हो, जो संभावित रूप से चेकआउट के बिंदु पर धोखाधड़ी को सक्षम कर सकता है।
व्यापक विस्फोट-दायरा
चूँकि प्रभावित लाइब्रेरी ई-कॉमर्स, टिकटिंग और खाद्य वितरण तक फैले अनुमानित 40 से 60 भारतीय ऐप्स द्वारा उपयोग किए जाने वाले सॉफ्टवेयर विकास किट में अंतर्निहित है, शोधकर्ताओं ने कहा कि संभावित जोखिम करोड़ों उपयोगकर्ताओं तक पहुँच गया। राष्ट्रीय साइबर समन्वय केंद्र ने डेवलपर्स से तुरंत अपडेट करने का आग्रह करते हुए एक सलाह जारी की।
पुणे में एक स्वतंत्र सुरक्षा प्रयोगशाला चलाने वाले प्रमुख शोधकर्ता कार्तिक सुब्रमण्यम ने जोर देकर कहा, ''अंतर्निहित भुगतान रेल कभी भी समझौता नहीं किया गया। जोखिम उस क्लाइंट-साइड ग्लू कोड में था जिसे ऐप्स पुष्टिकरण प्रतिक्रियाओं को पढ़ने के लिए इस्तेमाल करते थे। यह ठीक उसी तरह की परत है जिसे ऑडिट में नजरअंदाज कर दिया जाता है।''
लाइब्रेरी परियोजना के प्रतिनिधियों ने शोधकर्ताओं को धन्यवाद दिया और कहा कि सभी एकीकरणकर्ताओं को एक स्वचालित निर्भरता-अपडेट सूचना भेजी गई थी। उन्होंने कहा कि यह बग खोज से पहले लगभग तीन वर्षों तक कोडबेस में मौजूद रहा, जो रेखांकित करता है कि सूक्ष्म तर्क खामियाँ विश्वसनीय ओपन-सोर्स घटकों में कितने समय तक बनी रह सकती हैं।
विशेषज्ञों ने इस खुलासे का उपयोग डिजिटल भुगतानों को आधार देने वाले ओपन-सोर्स बुनियादी ढाँचे के सुरक्षा ऑडिट के लिए अधिक धन की माँग को नवीनीकृत करने के लिए किया। सुब्रमण्यम ने कहा, ''हमने स्वयंसेवकों द्वारा अनुरक्षित कोड पर एक ट्रिलियन-डॉलर की भुगतान अर्थव्यवस्था बनाई है। यह आश्चर्यजनक रूप से अच्छी तरह काम करती है, लेकिन यह उचित निवेश की हकदार है।''

Comments
Be the first to comment on this story.