Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

OAuth Callback Missing Hardened TLS Configuration

Abierto
#89 1 comentario 0 reacciones 1 asignado Ver en GitHub

@andrewmusselman ya está trabajando en esto.

Desde el 24/4/2026.

Evaluación

Este issue todavía no se ha evaluado.

Descripción

ASVS

Issue: FINDING-068 - OAuth Callback Missing Hardened TLS Configuration

Labels: bug, security, priority:medium, asvs-level:L2

ASVS Level(s): [L2-only]

Description:

Summary

The OAuth callback endpoint creates a plain aiohttp.ClientSession instead of using create_secure_session(), missing TLS 1.2+ enforcement, explicit certificate verification, hostname checking, and secure cipher suite selection. This creates a potential man-in-the-middle vulnerability in the OAuth token exchange flow.

Details

Affected Files and Lines:

  • src/asfquart/generics.py:98 - Plain ClientSession without hardened TLS

The OAuth token exchange uses default TLS settings instead of the application's hardened configuration.

Recommended Remediation

Use create_secure_session() for hardened TLS configuration:

async with util.create_secure_session(
    timeout=aiohttp.ClientTimeout(sock_read=15)
) as session:
    rv = await session.get(OAUTH_URL_CALLBACK % encoded_code)
Acceptance Criteria
  • Hardened session used
  • TLS 1.2+ enforced
  • Certificate verification enforced
  • Hostname checking enforced
  • Integration test verifies configuration
  • Unit test verifying the fix
References
  • Source reports: L2:1.3.6.md
  • Related findings: FINDING-067
  • ASVS sections: 1.3.6
Priority

Medium

Lenguaje dominante
Python
Estrellas
7
Forks
13
Métricas de merge de PR
Sin PR fusionados en 30 d

Preparar el entorno

Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de apache/infrastructure-asfquart

Todos los issues de apache/infrastructure-asfquart

Issues similares

Más issues de Python

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.