Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf (was: usage de cancel-clock)

Liste des GroupesRevenir à fcu serveurs 
Sujet : Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf (was: usage de cancel-clock)
De : franck (at) *nospam* email.invalid (Franck)
Groupes : fr.comp.usenet.serveurs
Date : 10. Sep 2022, 17:50:59
Autres entêtes
Organisation : Aioe.org NNTP Server
Message-ID : <tfibp3$19c2$1@gioia.aioe.org>
References : 1 2 3 4 5 6 7
User-Agent : Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:102.0) Gecko/20100101 Thunderbird/102.2.2
Bonsoir,

C'est donc confirmé : il n'y a aucune authentification utilisée dans le
calcul de CK effectué par le serveur.
Ce n'est pas exact.
L'authentification (uid) EST BIEN UTILISÉE dans le calcul du CK "utilisateur" mais il y a une subtilité que je vais développer plus loin.
L'authentification n'est en revanche pas REQUISE pour le calcul du CK "administrateur" (raison pour laquelle il faut différencier les secrets utilisateur ET administrateur).
Rappel du contexte :
------------------
Dodin permet les publications ANONYMES (comme aioe). Donc, dans anonyme, il y a UTILISATEUR NON FORMELLEMENT IDENTIFIE.
Pour faire encore plus simple, pour publier, le reader n'a pas besoin de préalablement envoyer la succession des commandes AUTHINFO USER/PASS (il ne s'identifie donc pas formellement auprès du serveur).
Tout le monde suit?
OK.
Exemple de ce qui se passe dans les deux cas :
--------------------------------------------
mid = <monarticle@monserveur>
sec = un_secret_utilisateur_ou_serveur
Je m'identifie FORMELLEMENT auprès du serveur avec AUTHINFO USER/PASS, donc :
uid = franck
Le calcul de la clef sera donc :
HMAC(un_secret_utilisateur_ou_serveur, franck<monarticle@monserveur>)
Maintenant, si je ne m'identifie pas FORMELLEMENT auprès du serveur :
uid = "" (rien)
Le calcul de la clef sera donc :
HMAC(un_secret_utilisateur_ou_serveur, <monarticle@monserveur>)
Résultat des courses, n'importe qui peu annuler le message de n'importe qui, puisque tout le monde à le même uid = "" (rien)! Et c'est vraiment le cas de le dire, cet uid ne vaut rien!
Pour que cela fonctionne "à minima", il faudrait que dodin utilise comme uid l'adresse IP du client à la place du login (puisqu'il n'en demande pas).
Mais ce n'est pas une solution fiable car cet élément peut :
- Être mutualisé (Vpn etc...)
- Changer entre la publication et l'annulation.
Car OUI, en INJECTION la paire CL/CK ne suffit pas, il faut aussi que cet élément (qui identifie formellement l'auteur) soit IDENTIQUE entre l'article "cancel" et l'article d'origine sinon il ne DEVRAIT pas le traiter et encore moins le relayer!
(Ce qui n'est pas vrai pour les messages relayés puisque dans ce cas, le cancel est traité si la paire CL/CK est correcte).
Vous êtes toujours là???
Je POSTe aujourd'hui un message depuis l'IP 1.2.3.4 et demain je poste l'annulation depuis 4.3.2.1 (Soit parce que le DHCP de mon FAI m'a attribué une nouvelle IP soit parce que j'ai changé de serveur VPN).
Même si j'envoie un CK correct (ou que le serveur me le génère) et même si le CL sera forcément correct après hashage, le serveur NE DEVRAIT PAS accepter de le traiter/relayer car les deux éléments qui identifient l'auteur des articles (cancel et original) sont différents (1.2.3.4 et 4.3.2.1).
Je suis AFFIRMATIF pour le serveur que je code, je laisse Julien répondre pour INN.
Voilà, j'espère avoir été plus clair.
Franck

Date Sujet#  Auteur
9 Sep 22 * usage de cancel-clock159jdd
9 Sep 22 +* Re: usage de cancel-clock32DV
9 Sep 22 i`* Re: usage de cancel-clock31jdd
9 Sep 22 i `* Re: usage de cancel-clock30M.V.
9 Sep 22 i  +* Re: usage de cancel-clock21DV
9 Sep 22 i  i+* Re: usage de cancel-clock11jdd
9 Sep 22 i  ii+* Re: usage de cancel-clock9Marc SCHAEFER
9 Sep 22 i  iii`* Re: usage de cancel-clock8jdd
9 Sep 22 i  iii +* Re: usage de cancel-clock6M.V.
9 Sep 22 i  iii i`* Re: usage de cancel-clock5jdd
9 Sep 22 i  iii i +- Re: usage de cancel-clock1DV
9 Sep 22 i  iii i +* Re: usage de cancel-clock2M.V.
19 Sep 22 i  iii i i`- Re: usage de cancel-clock1LaLibreParole
10 Sep 22 i  iii i `- Re: usage de cancel-clock1yamo'
9 Sep 22 i  iii `- Re: usage de cancel-clock1LaLibreParole
9 Sep 22 i  ii`- Re: usage de cancel-clock1Eric M
9 Sep 22 i  i+* Re: usage de cancel-clock8M.V.
9 Sep 22 i  ii`* Re: usage de cancel-clock7Marc SCHAEFER
9 Sep 22 i  ii `* Re: usage de cancel-clock6M.V.
10 Sep 22 i  ii  +- Re: usage de cancel-clock1Franck
10 Sep 22 i  ii  +* Re: usage de cancel-clock3Marc SCHAEFER
10 Sep 22 i  ii  i+- Re: usage de cancel-clock1Franck
10 Sep 22 i  ii  i`- Re: usage de cancel-clock1Franck
10 Sep 22 i  ii  `- Re: usage de cancel-clock1Franck
10 Sep 22 i  i`- Re: usage de cancel-clock1yamo'
9 Sep 22 i  `* Re: usage de cancel-clock8jdd
9 Sep 22 i   +- Re: usage de cancel-clock1M.V.
9 Sep 22 i   +* Re: usage de cancel-clock5M.V.
9 Sep 22 i   i`* Re: usage de cancel-clock4jdd
9 Sep 22 i   i +- Re: usage de cancel-clock1M.V.
10 Sep 22 i   i +- Re: usage de cancel-clock1Marc SCHAEFER
10 Sep 22 i   i `- Re: usage de cancel-clock1yamo'
10 Sep 22 i   `- Re: usage de cancel-clock1yamo'
9 Sep 22 +* Re: usage de cancel-clock13Marc SCHAEFER
9 Sep 22 i`* Re: usage de cancel-clock12jdd
9 Sep 22 i +* Re: usage de cancel-clock6Gilbert OLIVIER
9 Sep 22 i i`* Re: usage de cancel-clock5jdd
9 Sep 22 i i `* Re: usage de cancel-clock4DV
9 Sep 22 i i  +* Re: usage de cancel-clock2Eric M
9 Sep 22 i i  i`- Re: usage de cancel-clock1jdd
10 Sep 22 i i  `- Re: usage de cancel-clock1yamo'
9 Sep 22 i `* Re: usage de cancel-clock5M.V.
9 Sep 22 i  `* Re: usage de cancel-clock4jdd
9 Sep 22 i   +* Re: usage de cancel-clock2Erwan David
9 Sep 22 i   i`- Re: usage de cancel-clock1jdd
9 Sep 22 i   `- Re: usage de cancel-clock1M.V.
9 Sep 22 `* Re: usage de cancel-clock113Franck
10 Sep 22  `* Re: usage de cancel-clock112jdd
10 Sep 22   +* Re: usage de cancel-clock75M.V.
10 Sep 22   i`* Re: usage de cancel-clock74jdd
10 Sep 22   i +* Re: usage de cancel-clock23yamo'
10 Sep 22   i i+* Re: usage de cancel-clock20M.V.
10 Sep 22   i ii+* Re: usage de cancel-clock5yamo'
10 Sep 22   i iii`* Re: usage de cancel-clock4M.V.
10 Sep 22   i iii `* Re: usage de cancel-clock3M.V.
10 Sep 22   i iii  `* Re: usage de cancel-clock2M.V.
10 Sep 22   i iii   `- Re: usage de cancel-clock1yamo'
10 Sep 22   i ii`* Re: usage de cancel-clock14Franck
10 Sep 22   i ii +* Re: usage de cancel-clock12M.V.
10 Sep 22   i ii i+* Re: usage de cancel-clock6Franck
11 Sep 22   i ii ii`* Re: usage de cancel-clock5M.V.
12 Sep 22   i ii ii `* Re: usage de cancel-clock4Franck
12 Sep 22   i ii ii  `* Re: usage de cancel-clock3M.V.
12 Sep 22   i ii ii   +- Re: usage de cancel-clock1yamo'
12 Sep 22   i ii ii   `- Re: usage de cancel-clock1Franck
10 Sep 22   i ii i`* Re: usage de cancel-clock5LaLibreParole
11 Sep 22   i ii i `* Re: usage de cancel-clock4jdd
11 Sep 22   i ii i  +* Re: usage de cancel-clock2LaLibreParole
11 Sep 22   i ii i  i`- Re: usage de cancel-clock1jdd
11 Sep 22   i ii i  `- Re: usage de cancel-clock1M.V.
11 Sep 22   i ii `- Re: usage de cancel-clock1yamo'
10 Sep 22   i i`* Re: usage de cancel-clock2jdd
10 Sep 22   i i `- Re: usage de cancel-clock1yamo'
10 Sep 22   i +* Re: usage de cancel-clock2DV
10 Sep 22   i i`- Re: usage de cancel-clock1jdd
10 Sep 22   i `* Re: usage de cancel-clock48M.V.
10 Sep 22   i  +* Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf (was: usage de cancel-clock)46M.V.
10 Sep 22   i  i+* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf11yamo'
10 Sep 22   i  ii`* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf10jdd
10 Sep 22   i  ii `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf9yamo'
10 Sep 22   i  ii  `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf8jdd
11 Sep 22   i  ii   `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf7yamo'
11 Sep 22   i  ii    `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf6M.V.
11 Sep 22   i  ii     `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf5jdd
11 Sep 22   i  ii      `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf4M.V.
11 Sep 22   i  ii       `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf3jdd
11 Sep 22   i  ii        `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf2M.V.
11 Sep 22   i  ii         `- Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf1jdd
10 Sep 22   i  i+* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf (was: usage de cancel-clock)31Franck
10 Sep 22   i  ii+* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf2M.V.
10 Sep 22   i  iii`- Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf1Franck
10 Sep 22   i  ii+- Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf (was: usage de cancel-clock)1jdd
10 Sep 22   i  ii`* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf27Julien ÉLIE
10 Sep 22   i  ii +- Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf1Franck
12 Sep 22   i  ii `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf25yamo'
12 Sep 22   i  ii  +* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf19jdd
12 Sep 22   i  ii  i+* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf6yamo'
12 Sep 22   i  ii  ii`* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf5M.V.
12 Sep 22   i  ii  ii +- Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf1yamo'
12 Sep 22   i  ii  ii `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf3Franck
12 Sep 22   i  ii  ii  +- Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf1M.V.
12 Sep 22   i  ii  ii  `- Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf1Franck
12 Sep 22   i  ii  i`* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf12Julien ÉLIE
12 Sep 22   i  ii  `* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf5Julien ÉLIE
10 Sep 22   i  i`* Re: Cancel-Key et Cancel-Lock ne fonctionnent pas sur dodin.fr.nf (was: usage de cancel-clock)3jdd
10 Sep 22   i  `- Re: usage de cancel-clock1jdd
12 Sep 22   `* Re: usage de cancel-clock36Franck

Haut de la page

Les messages affichés proviennent d'usenet.

NewsPortal