Bug: SBS interrupt redirect loses its nonce after StepUp
Maintainer thường phản hồi trong vòng 3 ngày
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 2/5
- Thời gian dự kiến
- 1-3 giờ
- Mức phù hợp với người mới
- 82/100
- Loại issue
- Lỗi
- Độ rõ ràng
- Đặc tả rõ ràng
- Mức độ hoạt động
- Sôi nổi
- Công nghệ
- php
- Lĩnh vực
- authentication
Hướng nghiên cứu
Bắt đầu từ StepupAssertionConsumer và theo dõi cách phản hồi SBS gốc đã lưu được xử lý sau StepUp; issue xác định handleSramInterruptCallout() là lời gọi liên quan. Tìm kịch bản luồng kết hợp hiện có và mock SBS của nó, sau đó thêm các assertion cho nonce chuyển hướng và việc tiếp tục sau SBS. Hoàn thành khi nonce gốc được giữ nguyên và các luồng chỉ có StepUp cũng như luồng SBS được liệt kê vẫn hoạt động.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
When an SP requires both StepUp and an SRAM/SBS check, SBS may return an interrupt response with a nonce. EngineBlock stores that nonce and performs StepUp first. After StepUp returns, EngineBlock redirects the browser to SBS with an empty nonce query parameter instead of the nonce SBS issued. This may prevent SBS from resuming the interrupt flow.
In StepupAssertionConsumer , EngineBlock detects the stored SRAM step but passes the StepUp Gateway response to handleSramInterruptCallout() rather than the original response containing the SBS nonce.
Steps to reproduce
- Configure an SP to require StepUp and SRAM collaboration; enable eb.feature_enable_sram_interrupt .
- Configure SBS to return an interrupt response with a nonce, such as my-nonce .
- Log in through the IdP and complete StepUp.
- Inspect the browser's redirect to SBS.
Actual result
The SBS redirect contains an empty nonce, such as ?nonce= .
Expected result
The redirect contains the nonce from SBS's original interrupt response, such as ?nonce=my-nonce . The user can then complete the SBS step and continue through consent to the SP.
Acceptance criteria
• The SBS redirect after StepUp carries the original SBS nonce.
• A regression test asserts the nonce in the redirect and verifies the flow can continue after SBS.
• Existing StepUp-only, SBS-authorized, and SBS-interrupt-without-StepUp flows continue to work.
Technical hint: Pass the stored original response to handleSramInterruptCallout() in StepupAssertionConsumer . The existing combined-flow scenario does not assert the nonce, and its SBS mock ignores the redirect query string.
- Ngôn ngữ chính
- PHP
- Star
- 17
- Fork
- 25
- Merge trung bình
- 2 ngày 13 giờ
- Pull request đã merge (30 ngày)
- 2
Chuẩn bị môi trường
Dự án này không cung cấp dev container, Dockerfile hay hướng dẫn đóng góp, nên bạn cần tự thiết lập môi trường: hãy bắt đầu từ README và xem hướng dẫn đóng góp lần đầu của chúng tôi để biết các bước chung.
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của OpenConext/OpenConext-engineblock
-
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 90/100
OpenConext/OpenConext-engineblock#2122 · 4 bình luận ·
Maintainer thường phản hồi trong vòng 3 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 76/100
OpenConext/OpenConext-engineblock#2040 ·
Maintainer thường phản hồi trong vòng 3 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 68/100
OpenConext/OpenConext-engineblock#2015 ·
Maintainer thường phản hồi trong vòng 3 ngày
-
maintenance
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
OpenConext/OpenConext-engineblock#1960 · 2 bình luận ·
Maintainer thường phản hồi trong vòng 3 ngày
-
fix autocorrect in WAYF to prevent unwanted spelling correctionCó thể đã có người làm @kayjoosten đã nhận 4 ngày trước. Đang mởdiscovery UI
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 65/100
OpenConext/OpenConext-engineblock#1734 · 2 bình luận ·
Maintainer thường phản hồi trong vòng 3 ngày
Tất cả issue của OpenConext/OpenConext-engineblock
Issue tương tự
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 82/100
WordPress/two-factor#1022 · 1 bình luận ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Messenger
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 62/100
symfony/symfony-docs#23237 ·
Maintainer thường phản hồi trong vòng 3 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 62/100
glpi-project/glpi#25883 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
sync-en
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 70/100
Maintainer thường phản hồi trong vòng 1 ngày
-
sync-en
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
Maintainer thường phản hồi trong vòng 4 ngày