安全策略
English version: Security Policy
本章是 ToughRADIUS 安全公告及其配套指引的权威归处。仓库根目录的
SECURITY.md
保留一个指向本章的简短指针,以保证单一事实来源。
安全公告
默认超级管理员口令(GHSA-2gwm-6gf5-8699)
ToughRADIUS 不再创建或接受历史首次启动口令。全新安装会生成一次性引导口令
(或使用 TOUGHRADIUS_ADMIN_PASSWORD)并写入
{workdir}/private/admin-bootstrap-password。仍保存历史默认口令的升级会在启动时
轮换。登录与操作员改密接口会拒绝该口令。
| 项目 | 详情 |
|---|---|
| 漏洞类型 | 使用默认凭据(CWE-1392) |
| 严重程度 | 严重 |
| 公告 | GHSA-2gwm-6gf5-8699 |
| 受影响组件 | 超级管理员引导与 /api/v1/auth/login |
建议措施
升级后确认每个操作员都使用独立口令。如果无法读取
{workdir}/private/admin-bootstrap-password,请用 cmd/reset-password 重置。
XSS 漏洞修复(v8.0.8)
v8.0.8 版本修复了一个严重的跨站脚本(XSS)漏洞。该问题位于登录接口对
errmsg 参数的处理。
| 项目 | 详情 |
|---|---|
| 漏洞类型 | 跨站脚本(XSS) |
| 严重程度 | 严重 |
| 影响版本 | v8.0.1 – v8.0.7 |
| 修复版本 | v8.0.8 |
| 受影响组件 | 登录接口(errmsg 参数) |
建议措施
强烈建议所有用户立即升级到最新版本。可参考文档地图 中的 README 与构建说明完成部署升级。