HeadlinesBriefing favicon HeadlinesBriefing.com

Radicle divulgue des failles réseau critiques dans toutes les versions

Hacker News •
×

Radicle a divulgué deux vulnérabilités critiques du protocole de réseau affectant chaque version publiée. Un résumé du 2026-09-23 indique que le trafic entre nœuds est envoyé en clair, permettant à quiconque sur le chemin réseau de lire les données échangées. Les Références Signées peuvent détecter la falsification d'objets de dépôt, mais n'empêchent pas la fuite d'informations. Les dépôts publics sont moins exposés, tandis que les dépôts privés nécessitent un chiffrement en transit.

Konstantinos Maninakis a signalé la faille de transport non chiffré le 2026-06-24. La poignée de main d'authentification pair est également cassée, permettant à un attaquant de présenter un autre Node ID. Comme les dépôts privés utilisent des Node IDs mis en liste blanche, un attaquant qui en apprend un peut usurper l'identité de son propriétaire et récupérer un dépôt privé directement.

Radicle recommande d'arrêter l'utilisation et le partage de dépôts privés jusqu'à la publication de la mise à jour. Conservez les dépôts privés en stockage, mais considérez chaque dépôt privé transmis sur le réseau comme divulgué. Faites pivoter toutes les informations d'identification, clés ou jetons qui ont été inclus. Tor, I2P, les réseaux superposés et les solutions VPN n'empêchent pas l'usurpation d'identité de pair.

Une version corrigée sera une rupture et incrémentera le numéro de version majeur. La négociation de version fait défaut, et le correctif incompatible au niveau du fil rend une atténuation rétrocompatible inenvisageable. Les travaux sur la mise à jour sont en cours.