False positive: "Missing cross-site request forgery token validation" in C# API for endpoint with no cookie/session tokens
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 45/100
Direzione di ricerca
Inizia esaminando il commit 5bb31afc834f53d5ea719d782744ff9c7ab70fc0 e l’esempio di C# API in questo issue per capire perché il rilevamento si applica. Individua il punto di ingresso della query e i relativi test esistenti, quindi verifica che gli endpoint server-to-server che usano esclusivamente una API key non vengano segnalati, mentre continuino a esserlo gli endpoint che usano l’autenticazione tramite cookie o token.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Description of the false positive
We are using a .NET 10 Api and since commit https://github.com/github/codeql/commit/5bb31afc834f53d5ea719d782744ff9c7ab70fc2 we get a false positive on a server -> server endpoint where we have a ApiKey in the header with no tokens or cookies.
Is it possible to extend the check to look if cookie/token authentication is used instead of a ApiKey?
Code samples or links to source code
public class Controller()
{
[HttpPost()]
public string Execute()
{
return "test";
}
- Lingua principale
- CodeQL
- Stelle
- 10.1k
- Fork
- 2.1k
- Merge medio
- 2g 11h
- PR unite (30g)
- 129
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di github/codeql
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
-
C#: cs/simplifiable-boolean-expression false positive on Nullable<bool> compared with a literal Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 82/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
-
false-positive
Difficoltà 2/5 1-3 ore Idoneità per principianti 70/100
-
False positive Apertafalse-positive
Difficoltà 4/5 3-5 giorni Idoneità per principianti 15/100
Tutte le issue di github/codeql
Issue simili
-
documentation
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 74/100
get-convex/migrations#69 ·
-
Observer env strips CLAUDE_CODE_TMPDIR, which is the documented fix for a fatal temp-dir error Aperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
thedotmack/claude-mem#4161 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 74/100
connectrpc/connect-py#342 ·
-
01 type: bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
plone/cookieplone-templates#471 ·