HeadlinesBriefing favicon HeadlinesBriefing.com

Radicle ungkap kerentanan jaringan kritis di semua versi

Hacker News •
×

Radicle mengungkap dua kerentanan kritis protokol jaringan yang memengaruhi setiap versi yang dirilis. Ringkasan 2026-09-23 menyatakan lalu lintas antar node dikirim dalam plaintext, memungkinkan siapa pun di jalur jaringan membaca data yang ditukar. Signed References dapat mendeteksi manipulasi objek repositori, tetapi tidak mencegah kebocoran informasi. Repositori publik kurang terekspos, sedangkan repositori pribadi memerlukan enkripsi saat transit.

Konstantinos Maninakis melaporkan kesalahan transportasi tidak terenkripsi pada 2026-06-24. Handshake autentikasi peer juga rusak, memungkinkan penyerang menyajikan Node ID lain. Karena repositori pribadi menggunakan Node ID yang diizinkan, penyerang yang mengetahuinya dapat menyamar sebagai pemiliknya dan mengambil repositori pribadi secara langsung.

Radicle menyarankan menghentikan penggunaan dan seeding repositori pribadi hingga pembaruan dirilis. Simpan repositori pribadi di penyimpanan, namun anggap setiap repositori pribadi yang ditransmisikan lewat jaringan sebagai bocor. Rotasikan kredensial, kunci, atau token yang disertakan. Tor, I2P, jaringan overlay, dan solusi VPN tidak mencegah peniruan peer.

Rilis yang diperbaiki akan breaking dan menaikkan nomor versi mayor. Negosiasi versi tidak ada, dan perbaikan tidak kompatibel wire membuat mitigasi backward-compatible tidak layak. Pekerjaan pada pembaruan sedang berlangsung.