password_verify() failed to verify bcrypt passwords containing null bytes
Aperta
Nessuno ha ancora preso questa issue.
Bug
Extension: standard
Status: Needs Triage
- Lingua principale
- C
- Stelle
- 40.4k
- Fork
- 8.1k
- Merge medio
- 2g 13h
- PR unite (30g)
- 96
Descrizione
Description
The following code:
<?php
$hash = password_hash("secret", PASSWORD_BCRYPT);
var_dump(password_verify("secret", $hash));
var_dump(password_verify("secret" . chr(0) . "suffix", $hash));
?>
Resulted in this output:
bool(true)
bool(true)
But I expected this output instead:
bool(true)
bool(false)
PHP Version
all supported version
Operating System
No response
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Inizia riproducendo l’esempio con password_hash(), password_verify(), PASSWORD_BCRYPT e un byte nullo, quindi esamina l’implementazione di PHP e i test esistenti per la verifica delle password. Il lavoro è completo quando una password con un suffisso di byte nullo non viene più verificata rispetto all’hash bcrypt originale, mentre la password invariata continua a essere verificata.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- c, php
- Ambito
- authentication, security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Tranquilla
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 48/100