Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

安全策略

English version: Security Policy

本章是 ToughRADIUS 安全公告及其配套指引的权威归处。仓库根目录的 SECURITY.md 保留一个指向本章的简短指针,以保证单一事实来源。

安全公告

默认超级管理员口令(GHSA-2gwm-6gf5-8699)

ToughRADIUS 不再创建或接受历史首次启动口令。全新安装会生成一次性引导口令 (或使用 TOUGHRADIUS_ADMIN_PASSWORD)并写入 {workdir}/private/admin-bootstrap-password。仍保存历史默认口令的升级会在启动时 轮换。登录与操作员改密接口会拒绝该口令。

项目详情
漏洞类型使用默认凭据(CWE-1392)
严重程度严重
公告GHSA-2gwm-6gf5-8699
受影响组件超级管理员引导与 /api/v1/auth/login

建议措施

升级后确认每个操作员都使用独立口令。如果无法读取 {workdir}/private/admin-bootstrap-password,请用 cmd/reset-password 重置。

XSS 漏洞修复(v8.0.8)

v8.0.8 版本修复了一个严重的跨站脚本(XSS)漏洞。该问题位于登录接口对 errmsg 参数的处理。

项目详情
漏洞类型跨站脚本(XSS)
严重程度严重
影响版本v8.0.1 – v8.0.7
修复版本v8.0.8
受影响组件登录接口(errmsg 参数)

建议措施

强烈建议所有用户立即升级到最新版本。可参考文档地图 中的 README 与构建说明完成部署升级。