[Security] WebSocket ssl Parameter Accepts False/None Without Warning
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 2/5
- Tempo stimato
- 1-3 ore
- Idoneità per principianti
- 56/100
- Tipo di issue
- Bug
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Tranquilla
- Stack tecnologico
- python
- Ambito
- networking, security
Direzione di ricerca
Inizia in common/src/binance_common/websocket.py, nel codice di init_connection intorno alle righe 164-170 e 182-188, quindi segui la configurazione di https_agent fino a aiohttp.ws_connect. Riproduci una connessione con https_agent=False e verifica che la modifica completata non consenta più silenziosamente la verifica SSL disabilitata e che le implicazioni per la sicurezza siano documentate.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Bug Name
WebSocket ssl Parameter Accepts False/None Without Warning
Attack Scenario
The WebSocket init_connection method passes configuration.https_agent directly to aiohttp.ws_connect(ssl=...). When ssl=False, aiohttp disables SSL verification entirely without any warning from the SDK.
Impact
A user who sets https_agent=False would silently disable TLS certificate verification for all WebSocket connections, enabling MITM attacks.
Components
File: common/src/binance_common/websocket.py (lines 164-170, 182-188). ssl parameter passed from configuration.https_agent.
Reproduction
- Create WebSocket configuration with https_agent=False.
- Connect to WebSocket API.
- SSL verification is silently disabled -- no warning or error.
Fix
Add a validation check: if https_agent is False, raise a warning or error. Document the security implications clearly.
Details
Finding ID: SEC-05
Severity: Low
Researcher: Independent Security Researcher -- Mefai Security Team
- Lingua principale
- Python
- Stelle
- 2.9k
- Fork
- 699
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di binance/binance-connector-python
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
binance/binance-connector-python#514 · 1 commento ·
-
Answered
Difficoltà 2/5 1-3 ore Idoneità per principianti 64/100
binance/binance-connector-python#502 · 3 commenti ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 68/100
binance/binance-connector-python#553 · 2 commenti ·
-
Answered
Difficoltà 3/5 1-2 giorni Idoneità per principianti 68/100
binance/binance-connector-python#513 · 2 commenti ·
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 20/100
Tutte le issue di binance/binance-connector-python
Issue simili
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
browser-use/browser-use#5905 ·
-
type: enhancement
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
ynput/ayon-python-api#363 ·
-
bug needs triage
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
modelscope/FunASR#3728 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
open-compass/opencompass#2655 ·