OAuth Callback Missing Hardened TLS Configuration
@andrewmusselman đang làm issue này rồi.
Từ ngày 24/4/2026.
Đánh giá
Issue này chưa được đánh giá.
Mô tả
Issue: FINDING-068 - OAuth Callback Missing Hardened TLS Configuration
Labels: bug, security, priority:medium, asvs-level:L2
ASVS Level(s): [L2-only]
Description:
Summary
The OAuth callback endpoint creates a plain aiohttp.ClientSession instead of using create_secure_session(), missing TLS 1.2+ enforcement, explicit certificate verification, hostname checking, and secure cipher suite selection. This creates a potential man-in-the-middle vulnerability in the OAuth token exchange flow.
Details
Affected Files and Lines:
src/asfquart/generics.py:98- Plain ClientSession without hardened TLS
The OAuth token exchange uses default TLS settings instead of the application's hardened configuration.
Recommended Remediation
Use create_secure_session() for hardened TLS configuration:
async with util.create_secure_session(
timeout=aiohttp.ClientTimeout(sock_read=15)
) as session:
rv = await session.get(OAUTH_URL_CALLBACK % encoded_code)
Acceptance Criteria
- Hardened session used
- TLS 1.2+ enforced
- Certificate verification enforced
- Hostname checking enforced
- Integration test verifies configuration
- Unit test verifying the fix
References
- Source reports: L2:1.3.6.md
- Related findings: FINDING-067
- ASVS sections: 1.3.6
Priority
Medium
- Ngôn ngữ chính
- Python
- Star
- 7
- Fork
- 13
- Chỉ số merge pull request
- Không có pull request nào được merge trong 30 ngày
Chuẩn bị môi trường
Dự án này không cung cấp dev container, Dockerfile hay hướng dẫn đóng góp, nên bạn cần tự thiết lập môi trường: hãy bắt đầu từ README và xem hướng dẫn đóng góp lần đầu của chúng tôi để biết các bước chung.
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của apache/infrastructure-asfquart
-
bug priority
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 72/100
-
documentation
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 68/100
-
Document OAuth callback consistency rulesCó thể đã có người làm @Marrshal15 đã nhận 4 ngày trước. Đang mởdocumentation
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 74/100
apache/infrastructure-asfquart#126 · 1 bình luận ·
-
ASVS priority
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 70/100
apache/infrastructure-asfquart#85 · 1 bình luận ·
-
Triage and track asfquart issuesCó thể đã có người làm @sbp đã nhận 3 ngày trước. Đang mở
apache/infrastructure-asfquart#134 · 1 người được giao ·
Tất cả issue của apache/infrastructure-asfquart
Issue tương tự
-
bug
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 85/100
Deepak3699/Ai_Mentor#244 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 82/100
btclib-org/btclib-node#1880 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
CONTRIBUTING.md: say how ticketless bug fixes and feature PRs are handledCó thể đã có người làm @khuisman đã nhận hôm nay. Đang mởv0.9.2
Độ khó 1/5 Dưới một giờ Mức phù hợp với người mới 84/100
khuisman/mcp-gee-sweet#941 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 68/100
pyjanitor-devs/pyjanitor#1758 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
bug ready for review
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 86/100
odysseus-dev/odysseus#6641 ·
Maintainer thường phản hồi trong vòng 1 ngày