The value of hashed-password can be used to open CodeServer directly, which has security problem
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 35/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Estancado
- Stack tecnológico
- typescript
- Área
- authentication, security
Línea de trabajo
Empieza rastreando cómo se lee la configuración de auth en ~/.config/code-server/config.yaml y cómo se valida la cookie code-server-session después de la página de inicio de sesión. Reproduce el comportamiento con el comando de code-server y la URL de jupyter_server_proxy indicados y, a continuación, verifica que el valor hashed-password no puede autenticar una sesión por sí mismo.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Is there an existing issue for this?
- I have searched the existing issues
OS/Web Information
- Web Browser: Chrome 143.0.7499.170
- Local OS: windows
- Remote OS: ubuntu 22.04, jupyterlab service
- Remote Architecture: x86
code-server --version: v4.108.0
Steps to Reproduce
- prepare "hashed-password" using command
echo -n "xxx" | npx argon2-cli -e - edit ~/.config/code-server/config.yaml,auth: password, hashed-password:"$argon2i$v=19$m=4096,t=3,p=1$xxx$xxx"
- start code-server using command
code-server --port 7756 - using jupyter_server_proxy to visit code-server service, concatenate a URL as https://base_url/proxy/7756/
- when the code-server login page occurs, skip input the xxx into the password area. F12 edit the application cookie, set key=code-server-session, value="$argon2i$v=19$m=4096,t=3,p=1$xxx$xxx", refresh the browser
Expected
Failed to login into the code-server. The hashed-password in the config.yaml should not be the plain credentials
Actual
successfully login into the code-server
- Lenguaje dominante
- TypeScript
- Estrellas
- 79.4k
- Forks
- 6.9k
- Merge medio
- 2 d 13 h
- PR fusionados (30 d)
- 39
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de coder/code-server
-
Bump proxy-addr to 2.0.8 Abiertosecurity
Dificultad 2/5 1-3 horas Aptitud para principiantes 74/100
coder/code-server#8013 · 3 comentarios ·
-
enhancement
Dificultad 5/5 Más de una semana Aptitud para principiantes 35/100
coder/code-server#7976 · 2 comentarios ·
-
enhancement
Dificultad 5/5 Más de una semana Aptitud para principiantes 35/100
coder/code-server#7962 · 3 comentarios ·
-
bug needs-investigation
Dificultad 4/5 3-5 días Aptitud para principiantes 55/100
coder/code-server#7955 · 1 comentario ·
-
enhancement
Dificultad 5/5 Más de una semana Aptitud para principiantes 42/100
coder/code-server#7948 · 1 comentario · 2 reacciones ·
Todos los issues de coder/code-server
Issues similares
-
bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
-
Add: Star Sports 2 Telugu HD Abiertocheck:passed streams:add
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100