What happened when I emailed 3000 #Mastodon admins about a critical vulnerability
https://federicoleva.eu/en/posts/2023/mastodon-vulnerability-emails/
#MastoDev #MastoAdmin #MastoMeta #FediAdmin #FediMeta #infosec #email
What happened when I emailed 3000 #Mastodon admins about a critical vulnerability #MastoDev #MastoAdmin #MastoMeta #FediAdmin #FediMeta #infosec #email 21 comments
@nemobis vero però credo sia inevitabile, così tanta libertà comporta (o dovrebbe) un po' più di attenzione da parte degli utenti nello scegliere l'istanza a cui iscriversi. Comunque ad esempio a me non è arrivata la tua email, probabilmente perché ero alla 4.1.2.... @Nikoh Oh. Nella mia lista del 2023-07-08T20:00:00Z risulta che la tua istanza fosse già su 4.1.4+glitch, è falso? @Nikoh Bene. Ho aspettato la fine di sabato perché ho immaginato che chi gestisce un'istanza da 10 utenti attivi non lo faccia nel tempo lavorativo. 🤔 IIRC the Public Knowledge Project has a mailing list to announce updates to administrators of OJS (and OMP and OPS I guess) instances. I thought @Mastodon has the same!! Iniziativa lodevole. Io devo ancora aggiornare. Sono fuori sede in ferie. Ho il server in self hosting a casa chiuso alle registrazioni e al momento non è semplice raggiungerlo da remoto su connessione mobile per aggiornare. Ho da fare prima un backup e poi dopo aggiornare. Tutti i programmatori dovrebbero sapere che ogni applicazione che gestisce un pur qualsiasi banale input sarà sempre potenzialmente vulnerabile e occorre fare estesi penetration test. @nemobis @Andres Interesting. I don't know how heavy these actions are in practice. I also filed a report about a specific case of inefficient federation, it's about user deletions: https://github.com/mastodon/mastodon/issues/21674 @nemobis @Andres Yes, Aral famously is one such big user able to melt other people's instances. ;) https://ar.al/2022/11/09/is-the-fediverse-about-to-get-fryed-or-why-every-toot-is-also-a-potential-denial-of-service-attack/ However I think the far worse problem is that by default Mastodon doesn't control at all whether ActivityPub requests are coming from a "real" ActivityPub server/user, so I believe it's still easy to produce a spam wave like https://github.com/mastodon/mastodon/issues/21977 . @nemobis @nemobis |
@nemobis This is the way! 🏆