漏洞概述 该漏洞涉及在自动化测试结果的载荷中返回、缓存或广播 OAuth 令牌之前未进行清理。这可能导致 OAuth 数据泄露,尤其是在合并分支时。 影响范围 高风险路径:OAuth 令牌(例如 )仍可在输出清理后返回、缓存或广播。 测试问题: - 中的 未清理,导致 OAuth 数据可能泄露。 - 中的 断言过于宽松,无法检测 OAuth2 移除后的回归问题。 - 中允许 为 ,导致不同用户的进度状态混合,削弱隔离性。 修复方案 1. 清理 OAuth 数据: - 在 中清理 中的 OAuth 数据。 - 在 中清理 中的 OAuth 数据。 2. 加强测试断言: - 在 中使用更严格的断言,确保 OAuth2 被正确移除。 3. 强制 存在: - 在 中强制要求 存在,避免使用 ,确保每个用户的隔离性。 POC 代码 总结 该漏洞主要涉及 OAuth 令牌在自动化测试结果中的泄露风险,通过清理 OAuth 数据、加强测试断言和强制 存在来修复。