Projet

Général

Profil

Development #76809

poser HttpOnly sur le cookie OPENED_SESSION_COOKIE_NAME

Ajouté par Frédéric Péters il y a environ un an. Mis à jour il y a 3 mois.

Statut:
Fermé
Priorité:
Normal
Assigné à:
Catégorie:
-
Version cible:
-
Début:
20 avril 2023
Echéance:
% réalisé:

0%

Temps estimé:
Patch proposed:
Non
Planning:
Non

Description

Pour un audit qui dit :

L’absence de l’attribut HttpOnly, combinée à une vulnérabilité de Cross Site Scripting affectant
l’application permettrait à un attaquant de récupérer le cookie de session via un code JavaScript
malveillant.

(oui il ne s'agit pas d'un cookie de session etc. mais ça fera taire l'audit).

Révisions associées

Révision fa13b52a (diff)
Ajouté par Benjamin Dauvergne il y a environ un an

misc: set secure and http-only for cookie 'cookie-test' (#76809)

Révision 670481b0 (diff)
Ajouté par Benjamin Dauvergne il y a 3 mois

misc: make opened session cookie http only and secure (#76809)

Historique

#1

Mis à jour par Benjamin Dauvergne il y a environ un an

  • Assigné à mis à Benjamin Dauvergne
#2

Mis à jour par Robot Gitea il y a environ un an

  • Statut changé de Nouveau à En cours

Benjamin Dauvergne (bdauvergne) a ouvert une pull request sur Gitea concernant cette demande :

#3

Mis à jour par Benjamin Dauvergne il y a environ un an

Pour secure je reprendre la valeur de SESSION_COOKIE_SECURE (y pas de raison de faire moins bien) pour HttpOnly je met toujours vrai parce que je ne connais aucun usage de ce cookie en JS, supposons que nous n'en introduirons jamais.

#4

Mis à jour par Robot Gitea il y a environ un an

  • Statut changé de En cours à Solution proposée
#5

Mis à jour par Robot Gitea il y a environ un an

Benjamin Dauvergne (bdauvergne) a ouvert une pull request sur Gitea concernant cette demande :

#6

Mis à jour par Robot Gitea il y a environ un an

  • Statut changé de Solution proposée à Solution validée

Emmanuel Cazenave (ecazenave) a approuvé une pull request sur Gitea concernant cette demande :

#8

Mis à jour par Robot Gitea il y a environ un an

  • Statut changé de Solution validée à Résolu (à déployer)

Benjamin Dauvergne (bdauvergne) a mergé une pull request sur Gitea concernant cette demande :

#9

Mis à jour par Transition automatique il y a environ un an

  • Statut changé de Résolu (à déployer) à Solution déployée
#10

Mis à jour par Transition automatique il y a 10 mois

Automatic expiration

#11

Mis à jour par Robot Gitea il y a 3 mois

Benjamin Dauvergne (bdauvergne) a fermé une pull request sur Gitea concernant cette demande.

#12

Mis à jour par Benjamin Dauvergne il y a 3 mois

  • Statut changé de Fermé à Nouveau

C'est cookie-test qui a été traité dans le ticket poussé, pas le bon cookie.

#13

Mis à jour par Robot Gitea il y a 3 mois

  • Statut changé de Nouveau à En cours

Benjamin Dauvergne (bdauvergne) a commencé à travailler sur une pull request sur Gitea concernant cette demande :

#14

Mis à jour par Robot Gitea il y a 3 mois

  • Statut changé de En cours à Solution proposée
#15

Mis à jour par Robot Gitea il y a 3 mois

  • Statut changé de Solution proposée à En cours

Thomas NOËL (tnoel) a relu et demandé des modifications sur une pull request sur Gitea concernant cette demande :

#16

Mis à jour par Benjamin Dauvergne il y a 3 mois

  • Statut changé de En cours à Solution proposée
#17

Mis à jour par Robot Gitea il y a 3 mois

  • Statut changé de Solution proposée à Solution validée

Thomas NOËL (tnoel) a approuvé une pull request sur Gitea concernant cette demande :

#18

Mis à jour par Robot Gitea il y a 3 mois

  • Statut changé de Solution validée à Résolu (à déployer)

Benjamin Dauvergne (bdauvergne) a mergé une pull request sur Gitea concernant cette demande :

#19

Mis à jour par Transition automatique il y a 3 mois

  • Statut changé de Résolu (à déployer) à Solution déployée
#20

Mis à jour par Transition automatique il y a environ un mois

Automatic expiration

Formats disponibles : Atom PDF