max-mapper / max-mapper/github-oauth

`state` parameter is useless as-implemented

Offen
#8 1 Kommentar 1 Reaktion 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Vorherrschende Sprache
JavaScript
Sterne
71
Forks
20
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

  • The state value is generated on initialization and re-used for all requests, so a potential attacker can obtain the value. It should be unique per-request and un-guessable.
  • The callback does not verify the state passed back from GitHub.

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Verfolge, wo der state-Wert initialisiert und für Requests wiederverwendet wird, und folge anschließend der im Issue beschriebenen GitHub-Callback-Behandlung. Die Arbeit ist abgeschlossen, wenn jeder Request einen eindeutigen, nicht erratbaren state-Wert hat und der Callback den zurückgegebenen state verifiziert.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
github, javascript, node.js
Bereich
authentication, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.