Access allowed despite authentication failure
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Anfängerfreundlichkeit
- 25/100
- Issue-Typ
- Bug
- Klarheit
- Muss geklärt werden
- Aktivitätsstatus
- Veraltet
- Tech-Stack
- javascript, nodejs
- Bereich
- authentication, backend, security
Rechercherichtung
Es werden keine Dateien, Tests oder Einstiegspunkte genannt. Reproduziere die gemeldeten Fälle mit Version 5.6.4 und einer aktiven Sitzung: die Verwendung eines DPoP-Tokens als Bearer, ungültige htm- und htu-Werte sowie ein ungültiges Bearer-Token. Als erledigt gilt die Aufgabe, wenn jeder Authentifizierungsfehler den Zugriff auf die Ressource verweigert, anstatt die Anfrage zuzulassen.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
Testing version: 5.6.4
Having got an access token using DPoP, if I make a request to a resource but use the token in Bearer mode instead of signing the request with DPoP again, the request succeeds whilst also reporting access denied.
www-authenticate: [Bearer realm="https://inrupt.net", error="access_denied", error_description="Token does not pass the audience allow filter"]
Similarly, if I create a bad DPoP token using the wrong htm I still get the resource despite:
www-authenticate: [Bearer realm="https://inrupt.net", error="invalid_token", error_description="Invalid PoP token"]
Lastly, creating an invalid DPoP token with a different htu gives me:
www-authenticate: [Bearer realm="https://inrupt.net", error="invalid_token", error_description="htu https://solid-test-suite-alice.inrupt.net/private/asdasd does not match https://solid-test-suite-alice.inrupt.net/private/"]
whilst also succeeding with the request.
I was just about to post this when I thought of other tests I could do. I sent an invalid Bearer token and it still worked:
www-authenticate: [Bearer realm="https://inrupt.net", error="invalid_token", error_description="Access token is not a JWT"]
It seems that having an active session overrides all other security considerations as all the above fail when there is no session.
- Vorherrschende Sprache
- JavaScript
- Sterne
- 1.8k
- Forks
- 308
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beitragsleitfaden
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus nodeSolidServer/node-solid-server
-
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 72/100
nodeSolidServer/node-solid-server#1848 · 2 Kommentare · 1 Reaktion ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 65/100
nodeSolidServer/node-solid-server#1841 · 2 Kommentare ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 65/100
nodeSolidServer/node-solid-server#1147 ·
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 35/100
nodeSolidServer/node-solid-server#1867 ·
-
Schwierigkeit 5/5 Über eine Woche Anfängerfreundlichkeit 45/100
nodeSolidServer/node-solid-server#1853 ·
Alle Issues in nodeSolidServer/node-solid-server
Ähnliche Issues
-
ai-observability bug team/ai-observability
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 78/100
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
AllTheMods/ATM-10-L#19 ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 78/100
SignalK/n2k-signalk#345 ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 84/100
-
Schwierigkeit 1/5 1-3 Stunden Anfängerfreundlichkeit 88/100
JuliaPluto/PlutoPlotly.jl#72 ·