Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

[Security] WebSocket ssl Parameter Accepts False/None Without Warning

Aperta
#512 1 commento 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
2/5
Tempo stimato
1-3 ore
Idoneità per principianti
56/100
Tipo di issue
Bug
Chiarezza
Abbastanza chiara
Stato di attività
Tranquilla
Stack tecnologico
python

Direzione di ricerca

Inizia in common/src/binance_common/websocket.py, nel codice di init_connection intorno alle righe 164-170 e 182-188, quindi segui la configurazione di https_agent fino a aiohttp.ws_connect. Riproduci una connessione con https_agent=False e verifica che la modifica completata non consenta più silenziosamente la verifica SSL disabilitata e che le implicazioni per la sicurezza siano documentate.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

Answered

Bug Name

WebSocket ssl Parameter Accepts False/None Without Warning

Attack Scenario

The WebSocket init_connection method passes configuration.https_agent directly to aiohttp.ws_connect(ssl=...). When ssl=False, aiohttp disables SSL verification entirely without any warning from the SDK.

Impact

A user who sets https_agent=False would silently disable TLS certificate verification for all WebSocket connections, enabling MITM attacks.

Components

File: common/src/binance_common/websocket.py (lines 164-170, 182-188). ssl parameter passed from configuration.https_agent.

Reproduction

  1. Create WebSocket configuration with https_agent=False.
  2. Connect to WebSocket API.
  3. SSL verification is silently disabled -- no warning or error.

Fix

Add a validation check: if https_agent is False, raise a warning or error. Document the security implications clearly.

Details

Finding ID: SEC-05
Severity: Low


Researcher: Independent Security Researcher -- Mefai Security Team

Lingua principale
Python
Stelle
2.9k
Fork
699
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Guida per i contributori

Nessuna guida per i contributori indicizzata per questo repository

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di binance/binance-connector-python

Tutte le issue di binance/binance-connector-python

Issue simili

Altre issue su Python

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.