Hacktoberfest 2026 : les issues que les mainteneurs ont marquées pour octobre, ouvertes et accessibles aux débutants. Parcourir les issues Hacktoberfest

Pen-test suggestion - `loginuserpassorg.php` returns a 200 response

Ouverte
#2,578 2 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Évaluation

Difficulté
3/5
Temps estimé
1-2 jours
Accessibilité débutants
48/100
Type d'issue
Fonctionnalité
Clarté
Plutôt claire
Activité
À l'abandon
Stack technique
php

Piste de recherche

Commencez au point d’entrée /idp/module.php/core/loginuserpassorg.php et suivez le traitement des requêtes d’authentification POST échouées ainsi que la sélection de leurs réponses. Vérifiez que le chemin d’échec peut renvoyer un statut défensif autre qu’un succès, tel que 403, tout en préservant le comportement existant des réponses réussies, puis vérifiez les réponses de l’endpoint.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Description

feedback needed

Hi,

This is just a suggestion from our pen-testers, but they noted this:

In SimpleSAML2, sending POST requests to /idp/module.php/core/loginuserpassorg.php returns a 200 response with valid:false keys for authentication failure.

Because these are not 4xx or 5xx responses (and therefore triggering rate limiting), it may be possible to
brute-force this endpoint using known-good usernames.

The suggested solution is that a failure response returns a different code, such as a 403, so you can have an IPS look for that code for defensive purposes (e.g. rate limiting).

This isn't a major issue, just an opportunity for improvement from a security point of view. 🙂

Thanks,

Greg

Langage dominant
PHP
Étoiles
1.1k
Forks
704
Merge moyen
1 j 15 h
PR mergées (30 j)
4

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Autres issues de simplesamlphp/simplesamlphp

Toutes les issues de simplesamlphp/simplesamlphp

Issues similaires

Plus d'issues PHP

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.