Research and relevant mitigations for ALPACA attack
- Lenguaje dominante
- Go
- Estrellas
- 6.1k
- Forks
- 327
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Descripción
Ref. https://alpaca-attack.com/
We believe it is a popular to use the same certificate for web server and mail server (e.g. #296) therefore maddy could be affected by this attack when using in such way.
We should advise against using it and/or add necessary mitigations to the code.
- [ ] ~~Implement ALPN and require strict matching when negotiated (IMAP, there is no standard value for SMTP but negative check might be possible).~~
- [x] Discard SMTP connections if commands look like HTTP requests.
- [ ] Discard IMAP connections if commands look like HTTP requests.
- [ ] Add recommendation in the documentation covering this problem.
Guía de contribución
Línea de trabajo
Comienza con la referencia del ataque ALPACA y revisa la mitigación de SMTP existente indicada en la checklist. Inspecciona la gestión de las conexiones IMAP y la documentación para determinar el trabajo de mitigación y del advisory que queda; se considera terminado cuando los comandos IMAP similares a HTTP se descartan y la documentación recomienda no compartir certificados sin las protecciones adecuadas.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- go
- Área
- security
- Tipo de issue
- Nueva funcionalidad
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Estado de actividad
- Estancado
- Claridad
- Bastante claro
- Aptitud para principiantes
- 35/100