OAuth Callback Missing Hardened TLS Configuration
@andrewmusselman ya está trabajando en esto.
Desde el 24/4/2026.
Evaluación
Este issue todavía no se ha evaluado.
Descripción
Issue: FINDING-068 - OAuth Callback Missing Hardened TLS Configuration
Labels: bug, security, priority:medium, asvs-level:L2
ASVS Level(s): [L2-only]
Description:
Summary
The OAuth callback endpoint creates a plain aiohttp.ClientSession instead of using create_secure_session(), missing TLS 1.2+ enforcement, explicit certificate verification, hostname checking, and secure cipher suite selection. This creates a potential man-in-the-middle vulnerability in the OAuth token exchange flow.
Details
Affected Files and Lines:
src/asfquart/generics.py:98- Plain ClientSession without hardened TLS
The OAuth token exchange uses default TLS settings instead of the application's hardened configuration.
Recommended Remediation
Use create_secure_session() for hardened TLS configuration:
async with util.create_secure_session(
timeout=aiohttp.ClientTimeout(sock_read=15)
) as session:
rv = await session.get(OAUTH_URL_CALLBACK % encoded_code)
Acceptance Criteria
- Hardened session used
- TLS 1.2+ enforced
- Certificate verification enforced
- Hostname checking enforced
- Integration test verifies configuration
- Unit test verifying the fix
References
- Source reports: L2:1.3.6.md
- Related findings: FINDING-067
- ASVS sections: 1.3.6
Priority
Medium
- Lenguaje dominante
- Python
- Estrellas
- 7
- Forks
- 13
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de apache/infrastructure-asfquart
-
bug priority
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
-
documentation
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
-
Document OAuth callback consistency rulesPosiblemente ocupada @Marrshal15 la tomó hace 4 días. Abiertodocumentation
Dificultad 2/5 1-3 horas Aptitud para principiantes 74/100
apache/infrastructure-asfquart#126 · 1 comentario ·
-
ASVS priority
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
apache/infrastructure-asfquart#85 · 1 comentario ·
-
Triage and track asfquart issuesPosiblemente ocupada @sbp la tomó hace 3 días. Abierto
apache/infrastructure-asfquart#134 · 1 asignado ·
Todos los issues de apache/infrastructure-asfquart
Issues similares
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
MystenLabs/MemWal#1163 · 2 comentarios ·
Los mantenedores suelen responder en 1 día
-
infertopics leaves new nodes without a topic when untopiced neighbours outnumber topiced onesPosiblemente ocupada @moneebullah25 la tomó hoy. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
FinanceFlash/unvibecode#218 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
NVIDIA/earth2studio#1241 ·
Los mantenedores suelen responder en 3 días