令牌端点错误消息中回显的授权码值
作者: Allen-wick创建于 2026年6月11日更新于 2026年6月11日
描述错误 当提交无效或过期的授权码到令牌端点时,服务器会在 JSON 错误响应中回显确切的码值:Python # app/oauth/views/token.py 第 49 行 return jsonify(error=f"没有这样的授权码 {code}"), 400 # app/oauth/views/token.py 第 54 行 return jsonify(error=f"{code} 已过期"), 400 在响应体中回显授权码是一种信息泄漏。它允许攻击者: 1. 确认猜测的码格式/值是否曾经由系统发出。 2. 观察生成码的确切熵和格式。 3. 将"从未发出"和"过期"的码区分开来,从而帮助进行基于时间差的枚举攻击。 预期行为 端点应返回通用的标准 OAuth 2.0 错误消息,而不将敏感的请求参数反馈给客户端: return jsonify(error="invalid_grant", error_description="授权码无效或已过期。"), 400 其他上下文 文件: app/oauth/views/token.py 第 49 和 54 行。
内容来源: simple-login/app