python / python/cpython

urllib.request.HTTPDigestAuthHandler crashes on a malformed WWW-Authenticate digest challenge

Ouverte
#153,792 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

stdlib type-bug
Langage dominant
Python
Étoiles
77.2k
Forks
35.9k
Métriques de merge des PR
Métriques de PR en attente

Description

Bug description:

urllib.request.AbstractDigestAuthHandler.retry_http_digest_auth parses a
server-controlled WWW-Authenticate: Digest ... challenge without guarding the
parse, so a malformed challenge raises a bare ValueError or IndexError out
of urlopen() instead of being declined:

import urllib.request
h = urllib.request.HTTPDigestAuthHandler(None)
req = urllib.request.Request("http://example.invalid/")
h.retry_http_digest_auth(req, "Digest realm")   # ValueError
h.retry_http_digest_auth(req, "Digest realm=")  # IndexError
h.retry_http_digest_auth(req, "Digest")         # ValueError

Digest realm / Digest realm= fail in parse_keqv_list; Digest fails in
auth.split(' ', 1). The handler should decline a challenge it cannot
parse (return None), as it already does for a 40x it cannot handle.

CPython versions tested on:

3.12, 3.13, 3.14, 3.15

Operating systems tested on:

macOS

Linked PRs
  • gh-153793

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez par urllib.request.AbstractDigestAuthHandler.retry_http_digest_auth et reproduisez les trois challenges WWW-Authenticate malformés présentés dans l’issue. C’est terminé lorsque les challenges Digest malformés renvoient None au lieu de lever ValueError ou IndexError ; la PR liée gh-153793 indique que le travail est déjà en cours.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
python
Domaine
networking
Type d'issue
Bug
Difficulté
2/5
Temps estimé
1-3 heures
Activité
À l'abandon
Clarté
Clairement spécifiée
Accessibilité débutants
25/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.