implicit flow validiert client_id nicht
- Linguagem predominante
- Java
- Estrelas
- 7
- Forks
- 3
- Métricas de merge de PRs
- Nenhum PR com merge em 30d
Descrição
Der `ClientCredentialsCheckFilter` greift nur für `/api/token` und `/api/revoke`. Ein implicit flow ruft `/api/auth` und dann wird die mitgelieferte client-id nicht validiert.
Man kann hier tatsächlich eine beliebige clientId übergeben und diese landet dann an dem token in der DB.
Ein secret wird im implicit-Fall ja nicht mitgeliefert, aber es sollte sichergestellt werden, dass
- die client_id existiert
- die redirect URL passt (`OAuthClientIdLoginModule` macht das)
Was praktisch wäre ist wenn man das secret solcher clients als leer definiert. Dann könnte man auch hier die gleichen LoginModules verwenden.
Dann müsste man im Endeffekt nur `ClientCredentialsCheckFilter` so erweitern, dass wenn URL=`/api/auth` und ein client_id-Parameter vorhanden ist wird dieselbe Prüfung wie sonst mit den Credentials aus dem Authorization-Header gamacht.
Voraussetzung ist, dass diese Clients IMMER ohne secret aufgerufen werden. In meinen bisherigen use-cases passt das.
Guia de contribuição
Nenhum guia de contribuição indexado para este repositório
Avaliação
Esta issue ainda não foi avaliada.