max-mapper / max-mapper/github-oauth
`state` parameter is useless as-implemented
Offen
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- JavaScript
- Sterne
- 71
- Forks
- 20
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
- The
statevalue is generated on initialization and re-used for all requests, so a potential attacker can obtain the value. It should be unique per-request and un-guessable. - The callback does not verify the
statepassed back from GitHub.
Beitragsleitfaden
Für dieses Repository ist kein Beitragsleitfaden indexiert
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Verfolge, wo der state-Wert initialisiert und für Requests wiederverwendet wird, und folge anschließend der im Issue beschriebenen GitHub-Callback-Behandlung. Die Arbeit ist abgeschlossen, wenn jeder Request einen eindeutigen, nicht erratbaren state-Wert hat und der Callback den zurückgegebenen state verifiziert.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- github, javascript, node.js
- Bereich
- authentication, security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 35/100