POST /login construisait le lien set-password envoyé par email avec
request.base_url, qui reflète directement le header Host contrôlable par le
client. Un attaquant pouvait envoyer POST /login avec Host: phishing.attacker
et déclencher l'envoi d'un email légitime contenant un lien vers son site,
avec un token réellement valide : phishing direct du mot de passe.
Ajout de main._safe_base_url(request) qui :
- utilise config.base_url si définie (nouvelle clé, schéma http/https requis) ;
- sinon accepte le Host seulement s'il correspond à allowed_email_domain
(suffixe strict avec un point) ou à localhost/127.0.0.1/::1 (dev local) ;
- sinon retourne None.
POST /login refuse désormais l'envoi du mail si le Host n'est pas validé
(message "Domaine non autorisé"). Les routes /settings (affichage des URLs
Tasker à l'utilisateur lui-même) utilisent le helper avec fallback sur
request.base_url, car le HTML n'est pas envoyé par email.
data/config.example.json documente la nouvelle clé base_url. Les tests
mockent send_mail et vérifient : rejet d'un Host arbitraire, acceptation
d'un host suffixe du domaine autorisé, acceptation de localhost, primauté
de config.base_url sur le Host, et cas unitaires du helper.
💘 Generated with Crush
Assisted-by: Crush:glm-5.2
15 lines
295 B
JSON
15 lines
295 B
JSON
{
|
|
"heures_jour": 7.8,
|
|
"log_level": "DEBUG",
|
|
"allowed_email_domain": "exemple.fr",
|
|
"base_url": "",
|
|
"mail_from": "no-reply@exemple.fr",
|
|
"smtp": {
|
|
"host": "smtp.exemple.fr",
|
|
"port": 587,
|
|
"user": "no-reply@exemple.fr",
|
|
"password": "change-moi",
|
|
"use_tls": true
|
|
}
|
|
}
|