max-mapper / max-mapper/github-oauth
`state` parameter is useless as-implemented
Ouverte
Personne n'a encore pris cette issue.
- Langage dominant
- JavaScript
- Étoiles
- 71
- Forks
- 20
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
- The
statevalue is generated on initialization and re-used for all requests, so a potential attacker can obtain the value. It should be unique per-request and un-guessable. - The callback does not verify the
statepassed back from GitHub.
Guide de contribution
Aucun guide de contribution indexé pour ce dépôt
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Repérez où la valeur state est initialisée et réutilisée pour les requêtes, puis suivez la gestion du callback GitHub décrite dans l’issue. Le travail est terminé lorsque chaque requête possède une valeur state unique et impossible à deviner, et que le callback vérifie la valeur state renvoyée.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- github, javascript, node.js
- Domaine
- authentication, security
- Type d'issue
- Bug
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- À l'abandon
- Clarté
- Plutôt claire
- Accessibilité débutants
- 35/100