php / php/php-src

session_regenerate_id with custom handler and use_strict_mode generates three new session ids

Offen
#10,807 6 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

@bgardner-noggin arbeitet bereits daran.

Seit 08.3.2023.

  • #10813 von @bgardner-noggin — offen
Bug Extension: session Status: Verified
Vorherrschende Sprache
C
Sterne
40.4k
Forks
8.1k
Ø Merge
2 T. 13 Std.
Gemergte PRs (30 T.)
96

Beschreibung

Description

If I have set session.use_strict_mode = 1 and I have a custom session handler which implements the validateId function, then invoking session_regenerate_id calls

customhandler->create_sid
customhandler->validateId
customhandler->create_sid
customhandler->validateId
customhandler->create_sid
customhandler->validateId
customhandler->create_sid

Looking at the source code for session_regenerate_id, I can see the bug

https://github.com/php/php-src/blob/PHP-8.0.27/ext/session/session.c#L2263

while (limit-- && PS(mod)->s_validate_sid(&PS(mod_data), PS(id)) == SUCCESS) {

Shouldn't this be

while (limit-- && PS(mod)->s_validate_sid(&PS(mod_data), PS(id)) == FAILURE) {

Note that this is the same code in master

PHP Version

PHP 8.0.27

Operating System

No response

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne in ext/session/session.c bei der session_regenerate_id-Schleife um Zeile 2263 und reproduziere das Verhalten mit aktiviertem session.use_strict_mode und einem benutzerdefinierten Handler, der validateId implementiert. Bestätige den korrigierten Validierungsablauf und füge Abdeckung für die gemeldete create_sid- und validateId-Sequenz hinzu oder aktualisiere sie; abgeschlossen ist die Aufgabe, wenn die Regenerierung nicht mehr die wiederholten zusätzlichen IDs erzeugt.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
c, php
Bereich
backend
Issue-Typ
Bug
Schwierigkeit
3/5
Geschätzter Aufwand
1-2 Tage
Aktivitätsstatus
Veraltet
Klarheit
Klar beschrieben
Anfängerfreundlichkeit
25/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.