py/insecure-protocol missing urllib3 ssl_version tracking & false positive on secure defaults
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 48/100
Piste de recherche
Commencez au point d’entrée de la requête py/insecure-protocol et utilisez l’exemple Python pour suivre la façon dont les arguments de version SSL sont détectés. Vérifiez que urllib3.PoolManager avec un ssl_version non sécurisé est signalé, contrairement à ssl.create_default_context(), puis ajoutez ou mettez à jour les tests de requête concernés.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
- The analysis only inspects standard SSL and pyOpenSSL module constructors and fails to detect insecure ssl_version arguments passed to widely used libraries like urllib3.PoolManager.
- It seems ssl.create_default_context() is incorrectly flagged as vulnerable; it is the best default for the client as per the doc.
import ssl
import socket
from urllib3.poolmanager import PoolManager
sock = socket.socket()
# FN: use urllib3 PoolManager with explicit insecure ssl_version
pool_mgr = PoolManager(ssl_version=ssl.PROTOCOL_TLSv1)
# FP: https://docs.python.org/3/library/ssl.html#ssl-security
ctx = ssl.create_default_context()
ctx.wrap_socket(sock, server_hostname='example.com')
- Langage dominant
- CodeQL
- Étoiles
- 10.1k
- Forks
- 2.1k
- Merge moyen
- 2 j 10 h
- PR mergées (30 j)
- 134
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de github/codeql
-
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
-
C#: cs/simplifiable-boolean-expression false positive on Nullable<bool> compared with a literal Ouverte
Difficulté 2/5 1-3 heures Accessibilité débutants 82/100
-
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
-
false-positive
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
-
false-positive
Difficulté 3/5 1-2 jours Accessibilité débutants 68/100
Toutes les issues de github/codeql
Issues similaires
-
documentation help wanted
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
-
Difficulté 2/5 1-3 heures Accessibilité débutants 86/100
clerk/javascript#9852 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 62/100
AiursoftWeb/AnduinOS-2#19 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 76/100
AXERA-TECH/ax-llm#75 ·
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
gitbutlerapp/gitbutler#15998 · 1 commentaire ·