Ana içeriğe geç
Güvenlik

Radicle ağ protokolündeki iki açık özel depoları savunmasız bıraktı

Öne çıkanlar

  • Bugüne kadar yayımlanan tüm Radicle sürümleri ağ protokolü açıklarından etkilendi.
  • Düğümler arası şifrelenmemiş trafik ve kimlik taklidi özel depoların okunmasına yol açtı.
  • Ekip, güvenlik yaması yayımlanana kadar özel depoların tohumlanmasının durdurulmasını istedi.
  • Mevcut ağ protokolünün iroh altyapısıyla değiştirilmesi planlandı.

Eşler arası kod iş birliği platformu Radicle, düğümler arasındaki ağ protokolünde iki kritik güvenlik açığı tespit edildiğini duyurdu. Geliştirici ekibi, bugüne kadar yayımlanan tüm Radicle sürümlerinin bu açıklardan etkilendiğini açıkladı. Sorunlar nedeniyle düğümler arasındaki veri trafiğinin şifrelenmediği ve bağlantı el sıkışmasında kimlik doğrulamasının yapılamadığı bildirildi.

Açıklar ağ yolunu izleyen bir saldırganın aktarılan verileri düz metin olarak okumasına ve izin listesindeki düğüm kimliklerini taklit etmesine yol açıyor. Yetkisiz kişilerin özel depolara erişebileceğini belirten ekip, kullanıcılara güvenlik güncellemesi çıkana kadar ağ üzerinden özel depo kullanımını ve tohumlamayı durdurmalarını tavsiye etti. Ayrıca bugüne kadar ağ üzerinden aktarılmış tüm özel depoların sızdırılmış kabul edilmesi gerektiği aktarıldı.

Ekip, ağ protokolünde sürüm uzlaşma mekanizması bulunmadığı için düzeltmenin geriye dönük uyumsuzluk yaratacağını ve ana sürüm artışına neden olacağını bildirdi. Çözüm kapsamında mevcut özel protokolün iroh adlı açık kaynaklı ağ yığınıyla değiştirilmesi planlanıyor. Yeni protokolün güvenlik açıklarını kapatmanın yanı sıra NAT geçişi gibi ek işlevler sağlayacağı kaydedildi.

Kaynak

Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.