В протоколе Radicle нашли две критические уязвимости
Проект Radicle раскрыл две критические уязвимости в сетевом протоколе узлов: трафик между нодами не шифруется должным образом, а аутентификация пиров сломана, что позволяет подделывать Node ID и читать приватные репозитории. Патча пока нет, опубликованы обходные меры, готовится несовместимое обновление.
- Протокол Radicle не обеспечивает ожидаемую конфиденциальность трафика между узлами
- Сломана аутентификация пиров: атакующий может подделать Node ID
- Комбинация уязвимостей даёт доступ к приватным репозиториям
- Исправление ещё не выпущено, обновление будет несовместимым
Читать дальше
Безопасность