max-mapper / max-mapper/github-oauth

`state` parameter is useless as-implemented

Ouverte
#8 1 commentaire 1 réaction 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Langage dominant
JavaScript
Étoiles
71
Forks
20
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

  • The state value is generated on initialization and re-used for all requests, so a potential attacker can obtain the value. It should be unique per-request and un-guessable.
  • The callback does not verify the state passed back from GitHub.

Guide de contribution

Aucun guide de contribution indexé pour ce dépôt

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Repérez où la valeur state est initialisée et réutilisée pour les requêtes, puis suivez la gestion du callback GitHub décrite dans l’issue. Le travail est terminé lorsque chaque requête possède une valeur state unique et impossible à deviner, et que le callback vérifie la valeur state renvoyée.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
github, javascript, node.js
Domaine
authentication, security
Type d'issue
Bug
Difficulté
4/5
Temps estimé
3-5 jours
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
35/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.