The value of hashed-password can be used to open CodeServer directly, which has security problem
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Facilidade para iniciantes
- 35/100
- Tipo de issue
- Bug
- Clareza
- Razoavelmente clara
- Status de atividade
- Estagnada
- Stack de tecnologia
- typescript
- Domínio
- authentication, security
Direção de pesquisa
Comece rastreando como a configuração auth em ~/.config/code-server/config.yaml é lida e como o cookie code-server-session é validado após a página de login. Reproduza o comportamento com o comando code-server e a URL jupyter_server_proxy listados e, em seguida, verifique se o valor hashed-password não pode autenticar uma sessão por si só.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
Is there an existing issue for this?
- I have searched the existing issues
OS/Web Information
- Web Browser: Chrome 143.0.7499.170
- Local OS: windows
- Remote OS: ubuntu 22.04, jupyterlab service
- Remote Architecture: x86
code-server --version: v4.108.0
Steps to Reproduce
- prepare "hashed-password" using command
echo -n "xxx" | npx argon2-cli -e - edit ~/.config/code-server/config.yaml,auth: password, hashed-password:"$argon2i$v=19$m=4096,t=3,p=1$xxx$xxx"
- start code-server using command
code-server --port 7756 - using jupyter_server_proxy to visit code-server service, concatenate a URL as https://base_url/proxy/7756/
- when the code-server login page occurs, skip input the xxx into the password area. F12 edit the application cookie, set key=code-server-session, value="$argon2i$v=19$m=4096,t=3,p=1$xxx$xxx", refresh the browser
Expected
Failed to login into the code-server. The hashed-password in the config.yaml should not be the plain credentials
Actual
successfully login into the code-server
- Linguagem predominante
- TypeScript
- Estrelas
- 79.4k
- Forks
- 6.9k
- Merge médio
- 2d 13h
- PRs com merge (30d)
- 39
Guia de contribuição
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de coder/code-server
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 92/100
coder/code-server#8017 · 2 comentários ·
-
Bump proxy-addr to 2.0.8 Abertasecurity
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 74/100
coder/code-server#8013 · 4 comentários ·
-
enhancement
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
coder/code-server#7976 · 2 comentários ·
-
enhancement
Dificuldade 5/5 Mais de uma semana Facilidade para iniciantes 35/100
coder/code-server#7962 · 3 comentários ·
-
bug needs-investigation
Dificuldade 4/5 3-5 dias Facilidade para iniciantes 55/100
coder/code-server#7955 · 1 comentário ·
Todas as issues de coder/code-server
Issues semelhantes
-
VerificationGate: ATTRIBUTION quote guard never matches a normal quotation (\b around the quote) Aberta
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 75/100
danielmiessler/LifeOS#2234 ·
-
T: Bug
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 75/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 65/100
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 85/100
-
Mend: dependency security vulnerability untriaged
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 70/100