DoS on wrong password
Nessuno ha ancora preso questa issue.
- Lingua principale
- Python
- Stelle
- 1.7k
- Fork
- 408
- Merge medio
- 2g 57m
- PR unite (30g)
- 7
Descrizione
As discussed in upstream bug report saltstack/salt#38230 pygit2 tries to authenticate indefinite with wrong credentials instead of failing after two consecutive failures with same authentication token as specified by https://tools.ietf.org/html/rfc7235#section-3.1
Possible a libgit2 Bug if it's reproducable with other language bindings.
Testcase:
nginx dummy server configuration
This is just a stub configuration, no real repository needed
location ~ /git(/.*) {
add_header "WWW-Authenticate" "Basic realm=\"Closed Areas\"" always;
return 401;
}
test client
#!/bin/python2.7
import pygit2
username = 'dummyUser'
password = 'dummyPassword'
credentials = pygit2.UserPass(username, password)
callbacks = pygit2.RemoteCallbacks(credentials)
pygit2.clone_repository("http://git.demo.local/git/test.git", "test.git", bare=True, callbacks=callbacks)
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Inizia con il testcase Python usando pygit2.UserPass, pygit2.RemoteCallbacks e pygit2.clone_repository sulla configurazione nginx fornita. Riproduci i tentativi di autenticazione ripetuti e confronta il comportamento con RFC 7235 sezione 3.1. Il lavoro è completato quando il clone fallisce dopo due fallimenti consecutivi con lo stesso token di autenticazione, confermando al contempo se il comportamento è specifico di pygit2 o di libgit2.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- git, python
- Ambito
- authentication, networking, security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 35/100