`http.cookies.SimpleCookie.load()` fails to consistently handle malformed cookies
Personne n'a encore pris cette issue.
- Langage dominant
- Python
- Étoiles
- 77.2k
- Forks
- 35.9k
- Métriques de merge des PR
- Métriques de PR en attente
Description
Bug report
Bug description:
There are several issues with http.cookies.SimpleCookie.load() that deviate from current browser behavior:
- Malformed cookies are not processed at all
Consider the cookie a=b;c=d\x09d;e=f. The e value contains \x09, which is not allowed per RFC 6265, Section 4.1.1.
When this is sent to a browser (Chrome 130), the browser processes all valid cookies and filters out invalid ones:
HTTP/1.1 200 OK
Content-Type: text/html
Set-Cookie: a=b;
Set-Cookie: c=d d;
Set-Cookie: e=f
Resulting behavior:
> document.cookie
< 'a=b; e=f'
However, http.cookies.SimpleCookie.load() ignores the entire cookie string:
>>> from http import cookies
>>> C = cookies.SimpleCookie()
>>> C.load("a=b;c=d\x09d;e=f")
>>> C.output()
''
- Malformed cookies are inconsistently processed
Consider the cookie a=b;c={"d":"e"};f=g. The c value is invalid per RFC 6265, Section 4.1.1.
Browsers process this cookie without an issue:
HTTP/1.1 200 OK
Content-Type: text/html
Set-Cookie: a=b;
Set-Cookie: c={"d":"e"};
Set-Cookie: f=g
Resulting behavior:
> document.cookie
< 'a=b; c={"d":"e"}; f=g'
However, http.cookies.SimpleCookie.load() processes only the valid portion before the malformed cookie and stops entirely:
>>> from http import cookies
>>> C = cookies.SimpleCookie()
>>> C.load('a=b; c={"d":"e"}; f=g')
>>> C.output()
'Set-Cookie: a=b'
It seems we should ensure consistent handling by (a) processing all valid cookies and discarding only invalid ones, or
(b) rejecting the entire cookie string if any invalid cookie is present.
CPython versions tested on:
CPython main branch
Operating systems tested on:
No response
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Commencez par le point d’entrée http.cookies.SimpleCookie.load() et reproduisez les deux exemples de cookies malformés de l’issue. Déterminez si le comportement attendu consiste à traiter les cookies valides tout en supprimant les cookies invalides, ou à rejeter la chaîne entière ; l’issue est terminée lorsque ce comportement est implémenté de manière cohérente et couvert par des tests.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- python
- Domaine
- networking
- Type d'issue
- Bug
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- À l'abandon
- Clarté
- À clarifier
- Accessibilité débutants
- 35/100