[Security] Configuration Objects Expose Secrets via Default __dict__ Serialization
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 3/5
- Tempo stimato
- 1-2 giorni
- Idoneità per principianti
- 68/100
Direzione di ricerca
Inizia in common/src/binance_common/configuration.py e ispeziona ConfigurationRestAPI, ConfigurationWebSocketAPI e ConfigurationWebSocketStreams, quindi riproduci l'output di vars(config) descritto nell'issue. Il lavoro è completato quando i campi sensibili come api_secret, private_key e private_key_passphrase non sono esposti nelle rappresentazioni stringa di tutte e tre le classi, con copertura dello scenario segnalato.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Bug Name
Configuration Objects Expose Secrets via Default dict Serialization
Attack Scenario
ConfigurationRestAPI, ConfigurationWebSocketAPI, and ConfigurationWebSocketStreams are plain Python classes without repr or str overrides. vars(), dict, or any serialization will expose api_secret, private_key, and private_key_passphrase in plaintext.
Impact
Debug logging, error reporting, or framework introspection that serializes configuration objects will leak credentials.
Components
File: common/src/binance_common/configuration.py. Affects all three Configuration classes.
Reproduction
- Create config = ConfigurationRestAPI(api_key='key', api_secret='secret').
- Call print(vars(config)).
- Full api_secret is visible in output.
Fix
Override repr and str to redact sensitive fields. Consider making secrets properties that return masked values in string representations.
Details
Finding ID: SEC-06
Severity: Low
Researcher: Independent Security Researcher -- Mefai Security Team
- Lingua principale
- Python
- Stelle
- 2.9k
- Fork
- 699
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Preparare l'ambiente
Non abbiamo ancora controllato i file di configurazione di questo progetto. Parti dal suo README e consulta la nostra guida al primo contributo per i passaggi generali.
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di binance/binance-connector-python
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
binance/binance-connector-python#514 · 1 commento ·
-
Answered
Difficoltà 2/5 1-3 ore Idoneità per principianti 64/100
binance/binance-connector-python#502 · 3 commenti ·
-
Difficoltà 4/5 3-5 giorni Idoneità per principianti 68/100
binance/binance-connector-python#553 · 2 commenti ·
-
Answered
Difficoltà 2/5 1-3 ore Idoneità per principianti 56/100
binance/binance-connector-python#512 · 1 commento ·
-
Difficoltà 5/5 Più di una settimana Idoneità per principianti 20/100
Tutte le issue di binance/binance-connector-python
Issue simili
-
correction metadata
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
acl-org/acl-anthology#10104 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
bug status/needs-triage
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
prowler-cloud/prowler#12885 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
Bug in GaussianTailProbabilityCalibrator: running_statistics=False still uses a windowed varianceApertabug good first issue
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
selimfirat/pysad#107 ·
I maintainer di solito rispondono entro 1 giorno
-
bug ci-failure high priority
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 88/100
vllm-project/vllm-omni#8194 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
I maintainer di solito rispondono entro 1 giorno