azerothcore / azerothcore/acore-node-server

Security issue on mutations

Offen
#4 1 Kommentar 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen
Vorherrschende Sprache
JavaScript
Sterne
5
Forks
2
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

Mutations of resend emails or passwords should ne denied if the user id is not equal to the requester id, it could be an easy check inside each mutations but I think there's a smarter way to do it

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Rechercherichtung

Beginne damit, die Mutationen zu finden, die E-Mails erneut senden oder Passwörter ändern, und verfolge, wie die IDs des anfragenden Benutzers und des Zielbenutzers behandelt werden. Bestätige das beabsichtigte Verhalten bei nicht übereinstimmenden IDs und überprüfe anschließend, dass diese Mutationen die Anfrage ablehnen, während Anfragen desselben Benutzers weiterhin funktionieren; das Issue nennt keine Dateien oder Tests.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
javascript
Bereich
api, authorization, security
Issue-Typ
Bug
Schwierigkeit
3/5
Geschätzter Aufwand
1-2 Tage
Aktivitätsstatus
Ruhig
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
52/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.