foxcpp / foxcpp/maddy

Research and relevant mitigations for ALPACA attack

Abierto
#357 1 comentario 2 reacciones 0 asignados Ver en GitHub
security
Lenguaje dominante
Go
Estrellas
6.1k
Forks
327
Métricas de merge de PR
Sin PR fusionados en 30 d

Descripción

Ref. https://alpaca-attack.com/

We believe it is a popular to use the same certificate for web server and mail server (e.g. #296) therefore maddy could be affected by this attack when using in such way.

We should advise against using it and/or add necessary mitigations to the code.

- [ ] ~~Implement ALPN and require strict matching when negotiated (IMAP, there is no standard value for SMTP but negative check might be possible).~~
- [x] Discard SMTP connections if commands look like HTTP requests.
- [ ] Discard IMAP connections if commands look like HTTP requests.
- [ ] Add recommendation in the documentation covering this problem.

Guía de contribución

Abrir la guía de contribución

Línea de trabajo

Comienza con la referencia del ataque ALPACA y revisa la mitigación de SMTP existente indicada en la checklist. Inspecciona la gestión de las conexiones IMAP y la documentación para determinar el trabajo de mitigación y del advisory que queda; se considera terminado cuando los comandos IMAP similares a HTTP se descartan y la documentación recomienda no compartir certificados sin las protecciones adecuadas.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
go
Área
security
Tipo de issue
Nueva funcionalidad
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Estancado
Claridad
Bastante claro
Aptitud para principiantes
35/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.