False negative: py/ldap-injection misses taint flow for ldap3 `extend.standard.paged_search`

Ouverte
#21,738 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Évaluation

Difficulté
3/5
Temps estimé
1-2 jours
Accessibilité débutants
68/100
Type d'issue
Bug
Clarté
Plutôt claire
Activité
Calme
Stack technique
python
Domaine
security

Piste de recherche

Commencez par la requête py/ldap-injection et comparez la manière dont ldap3.Connection.search(...) modélise le flux de taint avec l’appel conn.extend.standard.paged_search(...) présenté ici. Le travail est terminé lorsque le taint atteignant search_base et search_filter via cette API est signalé de manière équivalente au flux de recherche existant.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Description

py/ldap-injection reports taint for ldap3.Connection.search(...), but misses equivalent taint flow in:
conn.extend.standard.paged_search(search_base=..., search_filter=...)

from flask import Flask, request
import ldap3
app = Flask(__name__)
@app.route("/paged")
def paged():
    dn = "dc={}".format(request.args["dc"])
    filt = "(user={})".format(request.args["username"])
    conn = ldap3.Connection(ldap3.Server("ldap://127.0.0.1"), user=dn, auto_bind=True)
    conn.extend.standard.paged_search(search_base=dn, search_filter=filt)  # no alert
Langage dominant
CodeQL
Étoiles
10.1k
Forks
2.1k
Merge moyen
2 j 11 h
PR mergées (30 j)
129

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Autres issues de github/codeql

Toutes les issues de github/codeql

Issues similaires

Plus d'issues Security

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.