Research and relevant mitigations for ALPACA attack
- Langage dominant
- Go
- Étoiles
- 6.1k
- Forks
- 327
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
Ref. https://alpaca-attack.com/
We believe it is a popular to use the same certificate for web server and mail server (e.g. #296) therefore maddy could be affected by this attack when using in such way.
We should advise against using it and/or add necessary mitigations to the code.
- [ ] ~~Implement ALPN and require strict matching when negotiated (IMAP, there is no standard value for SMTP but negative check might be possible).~~
- [x] Discard SMTP connections if commands look like HTTP requests.
- [ ] Discard IMAP connections if commands look like HTTP requests.
- [ ] Add recommendation in the documentation covering this problem.
Guide de contribution
Ouvrir le guide de contribution
Piste de recherche
Commencez par la référence de l’attaque ALPACA et examinez la mitigation SMTP existante indiquée dans la checklist. Inspectez la gestion des connexions IMAP et la documentation afin de déterminer le travail de mitigation et d’advisory restant ; le travail est considéré comme terminé lorsque les commandes IMAP de type HTTP sont rejetées et que la documentation déconseille de partager des certificats sans protections appropriées.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- go
- Domaine
- security
- Type d'issue
- Fonctionnalité
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- À l'abandon
- Clarté
- Plutôt claire
- Accessibilité débutants
- 35/100