Radicle revela dos vulnerabilidades críticas: el tráfico se lee y los pares se suplantan
El proyecto de colaboración de código peer-to-peer publica el aviso antes de tener parche: quien esté en el camino entre dos nodos lee lo que intercambian y puede hacerse pasar por uno de ellos.
Radicle es un proyecto de colaboración de código peer-to-peer y acaba de reconocer dos vulnerabilidades críticas en el protocolo de red que hablan sus nodos. La primera es que ese protocolo no da la confidencialidad que se le suponía: cualquiera que pueda observar el tráfico entre dos nodos lee los datos que intercambian. La segunda es que la autenticación entre pares está rota y permite suplantación, así que un atacante puede falsear su Node ID y acceder a repositorios privados que no debería poder leer.
El ataque combinado
Por separado ya son graves, pero juntas se refuerzan. Un atacante situado en el camino ve los Node ID de los dos extremos de la conexión, y lo normal es que ambos estén en la lista de permitidos. Con eso puede leer lo que se intercambia mientras observa y, después, usar uno de esos identificadores para descargar el repositorio entero cuando le convenga. No hace falta comprometer un nodo ni robar credenciales: basta con estar en medio.
Ahí está el problema de fondo. La amenaza realista es cualquiera que se siente en la ruta entre tu nodo y el nodo con el que sincroniza, y contra ese escenario no protege ninguna opción de configuración ni ninguna lista de permitidos. El aviso es del propio proyecto, no de un tercero que lo haya medido por su cuenta.
Divulgación antes del parche
Radicle publica esto antes de que exista la actualización de seguridad. El razonamiento que da es que se puede actuar hoy y que ningún arreglo futuro deshace una exposición que ya ha ocurrido. En la nota de divulgación hay medidas de mitigación aplicables ya, y el proyecto dice tener en marcha una actualización mayor que romperá compatibilidad hacia atrás: eso implica que los nodos que no la apliquen se quedarán fuera del funcionamiento actual de la red.
Para quien despliegue nodos de Radicle, la lectura es directa. Si sincronizas con pares a través de una red que no controlas, el contenido de esos repositorios hay que darlo por expuesto hasta que se aplique el parche y, en según qué casos, también después. La ventana de riesgo no se cierra con la publicación del arreglo; cuenta hacia atrás, con todo lo que haya pasado por ese enlace.
No hay plazos anunciados para la actualización.