DoS on wrong password
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- Python
- Sterne
- 1.7k
- Forks
- 408
- Ø Merge
- 2 T. 57 Min.
- Gemergte PRs (30 T.)
- 7
Beschreibung
As discussed in upstream bug report saltstack/salt#38230 pygit2 tries to authenticate indefinite with wrong credentials instead of failing after two consecutive failures with same authentication token as specified by https://tools.ietf.org/html/rfc7235#section-3.1
Possible a libgit2 Bug if it's reproducable with other language bindings.
Testcase:
nginx dummy server configuration
This is just a stub configuration, no real repository needed
location ~ /git(/.*) {
add_header "WWW-Authenticate" "Basic realm=\"Closed Areas\"" always;
return 401;
}
test client
#!/bin/python2.7
import pygit2
username = 'dummyUser'
password = 'dummyPassword'
credentials = pygit2.UserPass(username, password)
callbacks = pygit2.RemoteCallbacks(credentials)
pygit2.clone_repository("http://git.demo.local/git/test.git", "test.git", bare=True, callbacks=callbacks)
Beitragsleitfaden
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Beginne mit dem Python-Testfall unter Verwendung von pygit2.UserPass, pygit2.RemoteCallbacks und pygit2.clone_repository gegen die bereitgestellte nginx-Konfiguration. Reproduziere die wiederholten Authentifizierungsversuche und vergleiche das Verhalten mit RFC 7235 Abschnitt 3.1. Als abgeschlossen gilt die Aufgabe, wenn der Klon nach zwei aufeinanderfolgenden Fehlschlägen mit demselben Authentifizierungstoken fehlschlägt und zugleich bestätigt ist, ob das Verhalten spezifisch für pygit2 oder libgit2 ist.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- git, python
- Bereich
- authentication, networking, security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 35/100