Project

General

Profile

Développement #110748

password/change: ajouter du throttling

Added by Benjamin Dauvergne about 1 month ago. Updated about 1 month ago.

Status:
Solution déployée
Priority:
Bas
Category:
-
Target version:
-
Start date:
06 October 2025
Due date:
% Done:

0%

Estimated time:
Patch proposed:
No
Planning:
No

Description

C'est vraiment un cas très très limite et d'ailleurs je mets le ticket en priorité basse, mais une personne ayant accès à une session authentifié (directement ou par un vol de cookie) pourrait découvrir, en utilisant une technique brute-force, le mot de passe de manière plus "simple" que via la page de login parce que la vue de changement de mot de passe donne un oracle sans throttling pour tester des mots de passe.

Associated revisions

Revision 325c62d0 (diff)
Added by Paul Marillonnet about 1 month ago

/password/change/: add ip-based ratelimit (#110748)

Revision 56a70708 (diff)
Added by Paul Marillonnet about 1 month ago

translation update (#110748)

History

#2

Updated by Paul Marillonnet about 1 month ago

  • Status changed from Nouveau to En cours
  • Assignee set to Paul Marillonnet

🤖 Une pull request concernant ce ticket a été ouverte :

#3

Updated by Paul Marillonnet about 1 month ago

  • Status changed from En cours to Solution proposée
#4

Updated by Benjamin Dauvergne about 1 month ago

  • Status changed from Solution proposée to Solution validée

🤖 Pull request approuvée :

#5

Updated by Paul Marillonnet about 1 month ago

  • Status changed from Solution validée to En cours

🤖 Travail initié ou repris dans une pull request :

#6

Updated by Paul Marillonnet about 1 month ago

  • Status changed from En cours to Solution proposée
#7

Updated by Paul Marillonnet about 1 month ago

  • Status changed from Solution proposée to Résolu (à déployer)

🤖 Pull request fusionnée :

#8

Updated by Transition automatique about 1 month ago

  • Status changed from Résolu (à déployer) to Solution déployée

Also available in: Atom PDF