• # Secu. et Jabber

    Posté par . En réponse à la dépêche Sortie d'ejabberd 1.1.0. Évalué à 6.

    En parlant de ejabberd.

    Deux semaines j'ai remonte un bug au dev principal qui permet a n'importe qui ayant un compte sur un serveur ejabberd d'occuper presque 100% de la memoire, qui peut etre envisageable comme un DoS contre des serveurs.

    La reponse m'a un peu sidere, il m'a en effet propose un contournement via le fichier de conf qui n'a que pour effet un contournement du probleme, sans reellement apporte une solution sur le vrai probleme de fond, il est tres propable d'avoir des exploits beaucoup plus avance.

    J'ai ete confronte au meme genre de probleme plus recemment avec les developeurs de Psi, en parlant de l'encodage de certain charactere. En effet la norme xmpp ne prevoient pas certains cas et les implementations different, tout ca pour dire que je pouvais faire des planter d'autre clients, un peu comme l'interpretation de 00円 ou de %25252541 pour un URI, qui sont des vecteurs pour le XSS/SQL injection ou autre HTML smuggling et splitting. (Pour ceux qui doutent encore des effets du XSS il est possible de lancer un Ddos via un browser web ! )

    Juste pour dire que les deux problemes ont juste ete rejete parce que je ne fais pas partie de la communaute de dev de ces 2 projets. Il est cependant vrai que je n'ai pas envoye directement de mail pour souligner le probleme afin d'eviter les 0day exploit et en pv avec les personnes concernnees, ce qui est bien dommage. Je vais travailler un peu plus sur celui de ejabberd et d'apprendre l'Erlan.

    Sinon pour ceux qui font du dev jabber des XML Schema sont disponibles : http://www.xmpp.org/schemas/ . Il est plus que recomande de les utiliser pour verifier les donnees en entree et en sortie.

    http://www.theatre-eibel.fr http://www.isc2chapter-yorkshire.co.uk