HeadlinesBriefing favicon HeadlinesBriefing.com

Radicle 披露所有版本中的关键网络漏洞

Hacker News •
×

Radicle 披露了两个影响每个已发布版本的关键网络协议漏洞。2026-09-23 的摘要指出,节点间的流量以明文发送,允许网络路径上的任何人读取交换的数据。签名引用可以检测仓库对象篡改,但无法防止信息泄露。公共仓库暴露较小,而私有仓库需要传输加密。

Konstantinos Maninakis 于 2026-06-24 报告了未加密传输缺陷。对等节点认证握手也已损坏,允许攻击者呈现另一个节点 ID。由于私有仓库使用允许列表的节点 ID,获知该 ID 的攻击者可冒充其所有者并直接获取私有仓库。

Radicle 建议停止使用和播种私有仓库,直到更新发布。将私有仓库保留在存储中,但要将通过网络传输的每个私有仓库视为已泄露。轮换任何已包含的凭据、密钥或令牌。Tor、I2P、覆盖网络和 VPN 解决方案无法防止对等节点冒充。

修复版本将是破坏性的,并将提升主版本号。缺乏版本协商,且线路不兼容的修复使得向后兼容的缓解措施不可行。更新工作正在进行中。