Robustly parse quoted WWW-Authenticate parameters
Les mainteneurs répondent en général sous 2 jours
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 3/5
- Temps estimé
- 1-2 jours
- Accessibilité débutants
- 55/100
- Type d'issue
- Bug
- Clarté
- Plutôt claire
- Activité
- À l'abandon
- Stack technique
- csharp
- Domaine
- authentication, security
Piste de recherche
Repérez la logique d’analyse des paramètres de WWW-Authenticate dans ClientOAuthProvider et lisez d’abord la section 11.6.1 de RFC 9110 ainsi que la gestion des paramètres. Vérifiez le comportement pour les virgules à l’intérieur de chaînes entre guillemets et les guillemets échappés tels que \" ; le travail est terminé lorsque ces valeurs sont analysées sans interrompre le traitement de la réponse et que les cas limites sont couverts par des tests.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Something like param="," can break our naive WWW-Authenticate parameter parsing logic in ClientOAuthProvider. While I don't expect many servers will be sending parameters like that in their responses, and it'd be very unusual for an attacker to have only partial control over a WWW-Authenticate response header value, it'd be best to properly account for things like commas inside of quoted strings or escaped quotes. \".
It's a bit like CSV with its quote handling trickiness.
See https://github.com/modelcontextprotocol/csharp-sdk/pull/1084#discussion_r2612746896 for more context.
https://gist.github.com/halter73/aca998c8855b4260b7ae2e705d85ec98 Includes a copilot conversation I had investigating if there was a built-in API we could leverage, and it appears not.
RFC 9110 contains the relevant specs for the WWW-Authenticate header and how to read a parameter.
https://www.rfc-editor.org/rfc/rfc9110#section-11.6.1
https://www.rfc-editor.org/rfc/rfc9110#parameter
- Langage dominant
- C#
- Étoiles
- 4.5k
- Forks
- 814
- Merge moyen
- 8 j 7 h
- PR mergées (30 j)
- 3
Préparer son environnement
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de modelcontextprotocol/csharp-sdk
-
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
modelcontextprotocol/csharp-sdk#1867 ·
Les mainteneurs répondent en général sous 2 jours
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 88/100
modelcontextprotocol/csharp-sdk#1840 · 1 commentaire ·
Les mainteneurs répondent en général sous 2 jours
-
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
modelcontextprotocol/csharp-sdk#1836 ·
Les mainteneurs répondent en général sous 2 jours
-
enhancement needs confirmation
Difficulté 2/5 1-3 heures Accessibilité débutants 64/100
modelcontextprotocol/csharp-sdk#678 · 1 commentaire ·
Les mainteneurs répondent en général sous 2 jours
-
enhancement needs confirmation P3 ready for work
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
modelcontextprotocol/csharp-sdk#515 · 6 commentaires · 3 réactions ·
Les mainteneurs répondent en général sous 2 jours
Toutes les issues de modelcontextprotocol/csharp-sdk
Issues similaires
-
0 - Backlog Bug
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
BrighterCommand/Brighter#4444 ·
Les mainteneurs répondent en général sous 1 jour
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
Les mainteneurs répondent en général sous 1 jour
-
area:frontend bug FE P3
Difficulté 2/5 1-3 heures Accessibilité débutants 86/100
klasolsson81/jobbliggaren#1915 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
-
triage
Difficulté 2/5 1-3 heures Accessibilité débutants 76/100
microsoft/vscode-copilotstudio#431 ·
Les mainteneurs répondent en général sous 2 jours