<p>yeah can somebody make one wiki for this alert??</p>
<div> </div>
<div>im make down my link page now to prevent thes problems !!</div>
<div> </div>
<div>OK<br><br></div>
<div class="gmail_quote">On Mon, Feb 22, 2010 at 2:26 PM, Giovanni Maruzzelli <span dir="ltr">&lt;<a href="mailto:gmaruzz@celliax.org">gmaruzz@celliax.org</a>&gt;</span> wrote:<br>
<blockquote style="BORDER-LEFT: #ccc 1px solid; MARGIN: 0px 0px 0px 0.8ex; PADDING-LEFT: 1ex" class="gmail_quote">Eder,<br><br>If you fear people can do such *really stupid* things, and this is<br>nice from you, please add something to the wiki, for example a<br>
paragraph in the dialplan page, or whatever, explaining why this is a<br>stupid thing.<br><br>If you publish a page in your blog, that look like a security alert,<br>or that you found a security flaw in FS, people will rightly think<br>
that you are just looking for some attention in the search engines,<br>and to bring viewers to your page.<br><br>Also, in doing so, you push non technical people to think there is a<br>security problem in FS, and this is really a big damage to the<br>
project. Because it is not true, it is just how it look like in your<br>page.<br><br>So, delete that page, and add something to the wiki, if you care about<br>telling people not to do stupid things.<br><br>But please, be aware that your page, the page you published, is really<br>
something that do a damage and put a bad light on a project, and there<br>is no one reason for doing this.<br><br>-giovanni<br>
<div>
<div></div>
<div class="h5"><br><br><br>On Mon, Feb 22, 2010 at 6:09 PM, Eder Souza &lt;<a href="mailto:ederwander@gmail.com">ederwander@gmail.com</a>&gt; wrote:<br>&gt; i prefer FreeSwitch im left Asterisk<br>&gt;<br>&gt; FreeSwitch is Very Very betther then Asterisk in my option !!<br>
&gt;<br>&gt;<br>&gt; my intention is just say dont use (.*), (.+)  or combinations of this<br>&gt; regular expressions, for me FreeSwitch is the betther  !!<br>&gt;<br>&gt;<br>&gt;<br>&gt; On Mon, Feb 22, 2010 at 1:47 PM, Anthony Minessale<br>
&gt; &lt;<a href="mailto:anthony.minessale@gmail.com">anthony.minessale@gmail.com</a>&gt; wrote:<br>&gt;&gt;<br>&gt;&gt; To me it sounds like a way to sound the alarms and bring negative<br>&gt;&gt; attention.<br>&gt;&gt;<br>
&gt;&gt; For instance, if you were sincerely concerned, you could have told us<br>&gt;&gt; about your discovery privately first, and we could feature a story on our<br>&gt;&gt; own site warning people of this danger and reminding them how to compose<br>
&gt;&gt; extension properly.<br>&gt;&gt;<br>&gt;&gt; The posting was instead made like a big public announcement calling our<br>&gt;&gt; software &quot;imperfect&quot;.<br>&gt;&gt; Yes it is imperfect, It can&#39;t properly detect someone being a moron 100%<br>
&gt;&gt; of the time but it sure tries it&#39;s darndest.<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt; On Mon, Feb 22, 2010 at 10:33 AM, Eder Souza &lt;<a href="mailto:ederwander@gmail.com">ederwander@gmail.com</a>&gt; wrote:<br>
&gt;&gt;&gt;<br>&gt;&gt;&gt; Antony i dont see why ??<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; this is just one alert for all comunity of danger in the use of regular<br>&gt;&gt;&gt; expression (.*) or (.*) ...<br>
&gt;&gt;&gt;<br>&gt;&gt;&gt; many peoples can make dialplans witch use of this expressions ...<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; On Mon, Feb 22, 2010 at 1:19 PM, Anthony Minessale<br>
&gt;&gt;&gt; &lt;<a href="mailto:anthony.minessale@gmail.com">anthony.minessale@gmail.com</a>&gt; wrote:<br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt; Please do not use our project to try to make your blog more popular.<br>&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; Your example requires you to prepare an intentional specific extension<br>&gt;&gt;&gt;&gt; on the FreeSWITCH custom made for your attack. It’s like saying if you leave<br>&gt;&gt;&gt;&gt; your door wide open at your house and call and tell someone, they can come<br>
&gt;&gt;&gt;&gt; and rob you at 8:30.<br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt; This extension is also vulnerable “by virtue of the stupidity of the<br>&gt;&gt;&gt;&gt; composer”<br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt; &lt;extension name=”please-hack-me”/&gt;<br>
&gt;&gt;&gt;&gt;   &lt;condition&gt;<br>&gt;&gt;&gt;&gt;    &lt;action application=”system” data=”${destination_number}”/&gt;<br>&gt;&gt;&gt;&gt;   &lt;/condition&gt;<br>&gt;&gt;&gt;&gt; &lt;/extension&gt;<br>&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt; You should not allow tainted data from outside system to be fed directly<br>&gt;&gt;&gt;&gt; into your code. There is a regex system in place to extract legitimate data<br>&gt;&gt;&gt;&gt; from the user tainted input and safeguard against this.<br>
&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt; On Mon, Feb 22, 2010 at 9:58 AM, Eder Souza &lt;<a href="mailto:ederwander@gmail.com">ederwander@gmail.com</a>&gt;<br>&gt;&gt;&gt;&gt; wrote:<br>
&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;&gt; <a href="http://ederwander.wordpress.com/2010/02/22/dial-string-inject-in-freeswitch/" target="_blank">http://ederwander.wordpress.com/2010/02/22/dial-string-inject-in-freeswitch/</a><br>
&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;&gt; just for yours informations i write this article my test for injections<br>&gt;&gt;&gt;&gt;&gt; in freesitch<br>&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;&gt; version of my tests<br>
&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;&gt; freeswitch@internal&gt; version<br>&gt;&gt;&gt;&gt;&gt; FreeSWITCH Version 1.0.5-20100218-0400 (hacked)<br>&gt;&gt;&gt;&gt;&gt; freeswitch@internal&gt;<br>&gt;&gt;&gt;&gt;&gt;<br>
&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;&gt; _______________________________________________<br>&gt;&gt;&gt;&gt;&gt; FreeSWITCH-users mailing list<br>&gt;&gt;&gt;&gt;&gt; <a href="mailto:FreeSWITCH-users@lists.freeswitch.org">FreeSWITCH-users@lists.freeswitch.org</a><br>
&gt;&gt;&gt;&gt;&gt; <a href="http://lists.freeswitch.org/mailman/listinfo/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/listinfo/freeswitch-users</a><br>&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;&gt; UNSUBSCRIBE:<a href="http://lists.freeswitch.org/mailman/options/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/options/freeswitch-users</a><br>
&gt;&gt;&gt;&gt;&gt; <a href="http://www.freeswitch.org/" target="_blank">http://www.freeswitch.org</a><br>&gt;&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt; --<br>&gt;&gt;&gt;&gt; Anthony Minessale II<br>
&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt; FreeSWITCH <a href="http://www.freeswitch.org/" target="_blank">http://www.freeswitch.org/</a><br>&gt;&gt;&gt;&gt; ClueCon <a href="http://www.cluecon.com/" target="_blank">http://www.cluecon.com/</a><br>
&gt;&gt;&gt;&gt; Twitter: <a href="http://twitter.com/FreeSWITCH_wire" target="_blank">http://twitter.com/FreeSWITCH_wire</a><br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt; AIM: anthm<br>&gt;&gt;&gt;&gt; <a href="mailto:MSN%3Aanthony_minessale@hotmail.com">MSN:anthony_minessale@hotmail.com</a><br>
&gt;&gt;&gt;&gt; GTALK/JABBER/<a href="mailto:PAYPAL%3Aanthony.minessale@gmail.com">PAYPAL:anthony.minessale@gmail.com</a><br>&gt;&gt;&gt;&gt; IRC: <a href="http://irc.freenode.net/" target="_blank">irc.freenode.net</a> #freeswitch<br>
&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt; FreeSWITCH Developer Conference<br>&gt;&gt;&gt;&gt; <a href="mailto:sip%3A888@conference.freeswitch.org">sip:888@conference.freeswitch.org</a><br>&gt;&gt;&gt;&gt; <a href="http://iax:guest@conference.freeswitch.org/888" target="_blank">iax:guest@conference.freeswitch.org/888</a><br>
&gt;&gt;&gt;&gt; <a href="mailto:googletalk%3Aconf%2B888@conference.freeswitch.org">googletalk:conf+888@conference.freeswitch.org</a><br>&gt;&gt;&gt;&gt; pstn:+19193869900<br>&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;&gt; _______________________________________________<br>
&gt;&gt;&gt;&gt; FreeSWITCH-users mailing list<br>&gt;&gt;&gt;&gt; <a href="mailto:FreeSWITCH-users@lists.freeswitch.org">FreeSWITCH-users@lists.freeswitch.org</a><br>&gt;&gt;&gt;&gt; <a href="http://lists.freeswitch.org/mailman/listinfo/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/listinfo/freeswitch-users</a><br>
&gt;&gt;&gt;&gt; UNSUBSCRIBE:<a href="http://lists.freeswitch.org/mailman/options/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/options/freeswitch-users</a><br>&gt;&gt;&gt;&gt; <a href="http://www.freeswitch.org/" target="_blank">http://www.freeswitch.org</a><br>
&gt;&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt;<br>&gt;&gt;&gt; _______________________________________________<br>&gt;&gt;&gt; FreeSWITCH-users mailing list<br>&gt;&gt;&gt; <a href="mailto:FreeSWITCH-users@lists.freeswitch.org">FreeSWITCH-users@lists.freeswitch.org</a><br>
&gt;&gt;&gt; <a href="http://lists.freeswitch.org/mailman/listinfo/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/listinfo/freeswitch-users</a><br>&gt;&gt;&gt; UNSUBSCRIBE:<a href="http://lists.freeswitch.org/mailman/options/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/options/freeswitch-users</a><br>
&gt;&gt;&gt; <a href="http://www.freeswitch.org/" target="_blank">http://www.freeswitch.org</a><br>&gt;&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt;<br>&gt;&gt; --<br>&gt;&gt; Anthony Minessale II<br>&gt;&gt;<br>&gt;&gt; FreeSWITCH <a href="http://www.freeswitch.org/" target="_blank">http://www.freeswitch.org/</a><br>
&gt;&gt; ClueCon <a href="http://www.cluecon.com/" target="_blank">http://www.cluecon.com/</a><br>&gt;&gt; Twitter: <a href="http://twitter.com/FreeSWITCH_wire" target="_blank">http://twitter.com/FreeSWITCH_wire</a><br>&gt;&gt;<br>
&gt;&gt; AIM: anthm<br>&gt;&gt; <a href="mailto:MSN%3Aanthony_minessale@hotmail.com">MSN:anthony_minessale@hotmail.com</a><br>&gt;&gt; GTALK/JABBER/<a href="mailto:PAYPAL%3Aanthony.minessale@gmail.com">PAYPAL:anthony.minessale@gmail.com</a><br>
&gt;&gt; IRC: <a href="http://irc.freenode.net/" target="_blank">irc.freenode.net</a> #freeswitch<br>&gt;&gt;<br>&gt;&gt; FreeSWITCH Developer Conference<br>&gt;&gt; <a href="mailto:sip%3A888@conference.freeswitch.org">sip:888@conference.freeswitch.org</a><br>
&gt;&gt; <a href="http://iax:guest@conference.freeswitch.org/888" target="_blank">iax:guest@conference.freeswitch.org/888</a><br>&gt;&gt; <a href="mailto:googletalk%3Aconf%2B888@conference.freeswitch.org">googletalk:conf+888@conference.freeswitch.org</a><br>
&gt;&gt; pstn:+19193869900<br>&gt;&gt;<br>&gt;&gt; _______________________________________________<br>&gt;&gt; FreeSWITCH-users mailing list<br>&gt;&gt; <a href="mailto:FreeSWITCH-users@lists.freeswitch.org">FreeSWITCH-users@lists.freeswitch.org</a><br>
&gt;&gt; <a href="http://lists.freeswitch.org/mailman/listinfo/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/listinfo/freeswitch-users</a><br>&gt;&gt; UNSUBSCRIBE:<a href="http://lists.freeswitch.org/mailman/options/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/options/freeswitch-users</a><br>
&gt;&gt; <a href="http://www.freeswitch.org/" target="_blank">http://www.freeswitch.org</a><br>&gt;&gt;<br>&gt;<br>&gt;<br>&gt; _______________________________________________<br>&gt; FreeSWITCH-users mailing list<br>&gt; <a href="mailto:FreeSWITCH-users@lists.freeswitch.org">FreeSWITCH-users@lists.freeswitch.org</a><br>
&gt; <a href="http://lists.freeswitch.org/mailman/listinfo/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/listinfo/freeswitch-users</a><br>&gt; UNSUBSCRIBE:<a href="http://lists.freeswitch.org/mailman/options/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/options/freeswitch-users</a><br>
&gt; <a href="http://www.freeswitch.org/" target="_blank">http://www.freeswitch.org</a><br>&gt;<br>&gt;<br><br><br><br>--<br></div></div>Sincerely,<br><font color="#888888"><br>Giovanni Maruzzelli<br>Cell : +39-347-2665618<br>
</font>
<div>
<div></div>
<div class="h5"><br>_______________________________________________<br>FreeSWITCH-users mailing list<br><a href="mailto:FreeSWITCH-users@lists.freeswitch.org">FreeSWITCH-users@lists.freeswitch.org</a><br><a href="http://lists.freeswitch.org/mailman/listinfo/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/listinfo/freeswitch-users</a><br>
UNSUBSCRIBE:<a href="http://lists.freeswitch.org/mailman/options/freeswitch-users" target="_blank">http://lists.freeswitch.org/mailman/options/freeswitch-users</a><br><a href="http://www.freeswitch.org/" target="_blank">http://www.freeswitch.org</a><br>
</div></div></blockquote></div><br>