foxcpp / foxcpp/maddy

Research and relevant mitigations for ALPACA attack

Ouverte
#357 1 commentaire 2 réactions 0 personnes assignées Voir sur GitHub
security
Langage dominant
Go
Étoiles
6.1k
Forks
327
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

Ref. https://alpaca-attack.com/

We believe it is a popular to use the same certificate for web server and mail server (e.g. #296) therefore maddy could be affected by this attack when using in such way.

We should advise against using it and/or add necessary mitigations to the code.

- [ ] ~~Implement ALPN and require strict matching when negotiated (IMAP, there is no standard value for SMTP but negative check might be possible).~~
- [x] Discard SMTP connections if commands look like HTTP requests.
- [ ] Discard IMAP connections if commands look like HTTP requests.
- [ ] Add recommendation in the documentation covering this problem.

Guide de contribution

Ouvrir le guide de contribution

Piste de recherche

Commencez par la référence de l’attaque ALPACA et examinez la mitigation SMTP existante indiquée dans la checklist. Inspectez la gestion des connexions IMAP et la documentation afin de déterminer le travail de mitigation et d’advisory restant ; le travail est considéré comme terminé lorsque les commandes IMAP de type HTTP sont rejetées et que la documentation déconseille de partager des certificats sans protections appropriées.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
go
Domaine
security
Type d'issue
Fonctionnalité
Difficulté
4/5
Temps estimé
3-5 jours
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
35/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.