signedCookie is unlikely to be used correctly
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 35/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Estancado
- Stack tecnológico
- javascript, node.js
Línea de trabajo
Comienza con la función signedCookie de cookie-parser e inspecciona sus tests existentes y los llamadores descritos en el issue. Confirma cómo se devuelven actualmente los valores sin firmar; después, define y prueba el comportamiento previsto de devolver false, comprobando al mismo tiempo el impacto en la API para los llamadores existentes.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
cookie-parser's signedCookie function has the following behavior when it encounters an unsigned value:
"If the value was not signed, the original value is returned."
This is subtle behavior, and it seems unlikely that a caller would actually know to check that the return value was different from what was passed in. If the caller depends on the signature mechanism to prevent tampering this could be a serious problem.
A cursory check shows all 3 callers on github are not checking the return value:
I'd suggest changing the API to return false if passed a non-signature cookie value, similar to failing the signature check.
- Lenguaje dominante
- JavaScript
- Estrellas
- 2k
- Forks
- 235
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
- Sin Dockerfile ni archivo de Docker Compose
- Sin plantilla de pull request
- Leer la guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de expressjs/cookie-parser
-
question
Dificultad 4/5 3-5 días Aptitud para principiantes 35/100
expressjs/cookie-parser#168 · 5 comentarios ·
-
bug
Dificultad 3/5 1-2 días Aptitud para principiantes 45/100
expressjs/cookie-parser#138 ·
-
req.cookies is showing nullPosiblemente ocupada @D-393Patel la tomó hace 332 días. Abierto
Dificultad 3/5 1-2 días Aptitud para principiantes 35/100
expressjs/cookie-parser#128 ·
-
perf: limit cookie parse only on some cookiePosiblemente ocupada @cesco69 la tomó hace 544 días. Abierto
Dificultad 3/5 1-2 días Aptitud para principiantes 42/100
expressjs/cookie-parser#126 · 1 reacción ·
-
Request for ESM SupportAbiertofuture question
Dificultad 5/5 Más de una semana Aptitud para principiantes 25/100
expressjs/cookie-parser#124 · 7 reacciones ·
Todos los issues de expressjs/cookie-parser
Issues similares
-
Progress difficulty filter lists Hard before MediumPosiblemente ocupada @Pandamachi la tomó hoy. Abierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 86/100
sysprog21/codetrial#281 · 1 comentario ·
Los mantenedores suelen responder en 1 día
-
[dsh-plugin.org | dsh-plugin-hub] plugin distribution incomplete: yjh051108/dsh-routing-suiteAbierto
Dificultad 2/5 1-3 horas Aptitud para principiantes 71/100
yjh051108/dsh-routing-suite#227 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
-
needs-triage release-watch
Dificultad 1/5 Menos de una hora Aptitud para principiantes 76/100
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 66/100
remoteintech/remote-jobs#2271 ·
Los mantenedores suelen responder en 1 día