Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

Pen-test suggestion - `loginuserpassorg.php` returns a 200 response

Abierto
#2,578 2 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
3/5
Tiempo estimado
1-2 días
Aptitud para principiantes
48/100
Tipo de issue
Nueva funcionalidad
Claridad
Bastante claro
Estado de actividad
Estancado
Stack tecnológico
php

Línea de trabajo

Comience en el punto de entrada /idp/module.php/core/loginuserpassorg.php y rastree cómo se gestionan las solicitudes de autenticación POST fallidas y cómo se seleccionan sus respuestas. Confirme que la ruta de error puede devolver un estado defensivo distinto de éxito, como 403, preservando al mismo tiempo el comportamiento existente de las respuestas exitosas; después, verifique las respuestas del endpoint.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

feedback needed

Hi,

This is just a suggestion from our pen-testers, but they noted this:

In SimpleSAML2, sending POST requests to /idp/module.php/core/loginuserpassorg.php returns a 200 response with valid:false keys for authentication failure.

Because these are not 4xx or 5xx responses (and therefore triggering rate limiting), it may be possible to
brute-force this endpoint using known-good usernames.

The suggested solution is that a failure response returns a different code, such as a 403, so you can have an IPS look for that code for defensive purposes (e.g. rate limiting).

This isn't a major issue, just an opportunity for improvement from a security point of view. 🙂

Thanks,

Greg

Lenguaje dominante
PHP
Estrellas
1.1k
Forks
704
Merge medio
1 d 15 h
PR fusionados (30 d)
4

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de simplesamlphp/simplesamlphp

Todos los issues de simplesamlphp/simplesamlphp

Issues similares

Más issues de PHP

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.