azerothcore / azerothcore/acore-node-server
Security issue on mutations
- Vorherrschende Sprache
- JavaScript
- Sterne
- 5
- Forks
- 2
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
Mutations of resend emails or passwords should ne denied if the user id is not equal to the requester id, it could be an easy check inside each mutations but I think there's a smarter way to do it
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Rechercherichtung
Beginne damit, die Mutationen zu finden, die E-Mails erneut senden oder Passwörter ändern, und verfolge, wie die IDs des anfragenden Benutzers und des Zielbenutzers behandelt werden. Bestätige das beabsichtigte Verhalten bei nicht übereinstimmenden IDs und überprüfe anschließend, dass diese Mutationen die Anfrage ablehnen, während Anfragen desselben Benutzers weiterhin funktionieren; das Issue nennt keine Dateien oder Tests.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- javascript
- Bereich
- api, authorization, security
- Issue-Typ
- Bug
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 1-2 Tage
- Aktivitätsstatus
- Ruhig
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 52/100