adorsys / adorsys/oauth

implicit flow validiert client_id nicht

Aberta
#13 0 comentários 0 reações 0 responsáveis Ver no GitHub
Linguagem predominante
Java
Estrelas
7
Forks
3
Métricas de merge de PRs
Nenhum PR com merge em 30d

Descrição

Der `ClientCredentialsCheckFilter` greift nur für `/api/token` und `/api/revoke`. Ein implicit flow ruft `/api/auth` und dann wird die mitgelieferte client-id nicht validiert.
Man kann hier tatsächlich eine beliebige clientId übergeben und diese landet dann an dem token in der DB.

Ein secret wird im implicit-Fall ja nicht mitgeliefert, aber es sollte sichergestellt werden, dass
- die client_id existiert
- die redirect URL passt (`OAuthClientIdLoginModule` macht das)

Was praktisch wäre ist wenn man das secret solcher clients als leer definiert. Dann könnte man auch hier die gleichen LoginModules verwenden.
Dann müsste man im Endeffekt nur `ClientCredentialsCheckFilter` so erweitern, dass wenn URL=`/api/auth` und ein client_id-Parameter vorhanden ist wird dieselbe Prüfung wie sonst mit den Credentials aus dem Authorization-Header gamacht.

Voraussetzung ist, dass diese Clients IMMER ohne secret aufgerufen werden. In meinen bisherigen use-cases passt das.

Guia de contribuição

Nenhum guia de contribuição indexado para este repositório

Avaliação

Esta issue ainda não foi avaliada.

Receba novas issues na sua caixa de entrada

Um resumo curto de issues do GitHub para quem está começando.