`validate_exp` should also reject tokens that contain a `exp` field but that can not be parsed
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 3/5
- Tiempo estimado
- 1-2 días
- Aptitud para principiantes
- 48/100
- Tipo de issue
- Error
- Claridad
- Bien especificado
- Estado de actividad
- Estancado
- Stack tecnológico
- rust
- Área
- authentication, security
Línea de trabajo
Comienza por la implementación de validate_exp y sigue cómo se analiza un claim exp cuando no aparece como requerido. Añade cobertura para un valor exp que no se pueda analizar, como una cadena ISO8601, y verifica que la validación rechace el token incluso cuando exp no sea un claim requerido.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
If you have an exp field but have set required claims to not include this field, then validate_exp currently will try to parse the claim. If the claim for example is not parsable, say you used a string based timestamp instead of a numeric timestamp, it should reject the validation instead of silently allowing the token through. This for example, would allow a token with a ISO8601 timestamp that is expired to pass because it was unable to parse. This was quite some surprising behavior, even though technically the JWT is not spec compliant I would expect the validation to catch that. This seems like a potential attack vector that is not covered by the validation logic.
- Lenguaje dominante
- Rust
- Estrellas
- 2.1k
- Forks
- 369
- Merge medio
- 10 d 23 h
- PR fusionados (30 d)
- 3
Preparar el entorno
Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de Keats/jsonwebtoken
-
`Jwk::from_encoding_key` rejects PKCS#8 v2 (RFC 5958) Ed25519 private keysPosiblemente ocupada @ucsurf la tomó hace 4 días. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
Keats/jsonwebtoken#544 · 1 comentario ·
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
Keats/jsonwebtoken#542 · 1 comentario ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
Keats/jsonwebtoken#519 · 2 comentarios ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
Keats/jsonwebtoken#497 ·
-
Invalid multiple algorithm logicAbierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Keats/jsonwebtoken#297 · 19 comentarios · 2 reacciones ·
Todos los issues de Keats/jsonwebtoken
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
Los mantenedores suelen responder en 4 días
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 62/100
Los mantenedores suelen responder en 1 día
-
Update dusk-bls12_381 to 0.16Posiblemente ocupada @HDauven la tomó hoy. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
-
`TcpListenerService` shares one `Extensions` store across all accepted connectionsPosiblemente ocupada Un pull request vinculado a esta issue está abierto o ya se fusionó. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 78/100
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
googlefonts/fontquant#43 ·