主頁 > 後端開發 > CAS的service引數驗證

CAS的service引數驗證

2023-04-24 07:44:00 後端開發

CAS登錄成功后會跳轉到service引數提供的url,目前系統中這個引數是沒有任何驗證的,service引數隨便賦一個網址就可以,為安全起見現在對這個service要作一下限制,比如只能是同源url才可以重定向,

下面是基于CAS 3.5.2對系統的改造程序,

系統比較老舊,之前也作過CAS方面的改造,基本思路是從login-webflow.xml中找到切入點,查看源代碼,然后在組態檔中把相關的bean替換掉,具體分析程序這里不再贅述,

在argumentExtractorsConfiguration.xml中有

 <util:list id="argumentExtractors">
    <ref bean="casArgumentExtractor" />
    <ref bean="samlArgumentExtractor" />
 </util:list>

把casArgumentExtractor替換成customArgumentExtractor,上面那個組態檔里再加上

<bean id="customArgumentExtractor"
   class="org.jasig.cas.web.support.CustomArgumentExtractor"
     p:httpClient-ref="noRedirectHttpClient"
     p:disableSingleSignOut="${slo.callbacks.disabled:false}" />

這個customArgumentExtractor就是要自己新寫的,代碼很簡單,里面只有一個方法

public final class CustomArgumentExtractor extends AbstractSingleSignOutEnabledArgumentExtractor{

    public WebApplicationService extractServiceInternal(HttpServletRequest request) {
        return CustomWebApplicationServiceImpl.createServiceFrom(request,getHttpClientIfSingleSignOutEnabled());
    }
}

CustomWebApplicationServiceImpl也是要自己寫的,基于cas-server-core-3.5.2.jar里的SimpleWebApplicationServiceImpl上修改,

在里面的createServiceFrom方法加上驗證即可

    public static CustomWebApplicationServiceImpl createServiceFrom(
            final HttpServletRequest request, final HttpClient httpClient)  {
        final String targetService = request
                .getParameter(CONST_PARAM_TARGET_SERVICE);
        final String method = request.getParameter(CONST_PARAM_METHOD);
        final String serviceToUse = StringUtils.hasText(targetService)
                ? targetService : request.getParameter(CONST_PARAM_SERVICE);

        if (!StringUtils.hasText(serviceToUse)) {
            return null;
        }

        //新加的service同host驗證---------------
        try {
            URI url = new URI(serviceToUse);
            if (!host.equals(url.getHost())){ 
                return null;
            }
        } catch (URISyntaxException e) {
            return null;
        }
        //---------------驗證結束

        final String id = cleanupUrl(serviceToUse);
        final String artifactId = request.getParameter(CONST_PARAM_TICKET);

        return new CustomWebApplicationServiceImpl(id, serviceToUse,
                artifactId, "POST".equals(method) ? Response.ResponseType.POST
                : Response.ResponseType.REDIRECT, httpClient);
    }

上面的host是組態檔里讀的當前系統的域名,這里可以加自己的其他驗證邏輯,比如二級子目錄、通配符域名或者白名單串列,

 

最后還要修改一個地方,在uniqueIdGenerators.xml里

    <util:map id="uniqueIdGeneratorsMap">
        <entry
            key="org.jasig.cas.authentication.principal.SimpleWebApplicationServiceImpl"
            value-ref="serviceTicketUniqueIdGenerator" />
        <entry
            key="org.jasig.cas.support.openid.authentication.principal.OpenIdService"
            value-ref="serviceTicketUniqueIdGenerator" />
......

把SimpleWebApplicationServiceImpl換成CustomWebApplicationServiceImpl,

 

這樣修改之后,當service引數的url跟你配置的域名不一致時,等同于service為null,即未配置,在我的系統里會跳轉到一個只是簡單提示登錄成功的jsp頁面,

 

轉載請註明出處,本文鏈接:https://www.uj5u.com/houduan/550914.html

標籤:其他

上一篇:Go語言入門10(例外處理)

下一篇:返回列表

標籤雲
其他(157897) Python(38094) JavaScript(25383) Java(17988) C(15215) 區塊鏈(8258) C#(7972) AI(7469) 爪哇(7425) MySQL(7137) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4558) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2430) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1959) Web開發(1951) HtmlCss(1921) python-3.x(1918) 弹簧靴(1913) C++(1910) xml(1889) PostgreSQL(1872) .NETCore(1854) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 【C++】Microsoft C++、C 和匯編程式檔案

    ......

    uj5u.com 2020-09-10 00:57:23 more
  • 例外宣告

    相比于斷言適用于排除邏輯上不可能存在的狀態,例外通常是用于邏輯上可能發生的錯誤。 例外宣告 Item 1:當函式不可能拋出例外或不能接受拋出例外時,使用noexcept 理由 如果不打算拋出例外的話,程式就會認為無法處理這種錯誤,并且應當盡早終止,如此可以有效地阻止例外的傳播與擴散。 示例 //不可 ......

    uj5u.com 2020-09-10 00:57:27 more
  • Codeforces 1400E Clear the Multiset(貪心 + 分治)

    鏈接:https://codeforces.com/problemset/problem/1400/E 來源:Codeforces 思路:給你一個陣列,現在你可以進行兩種操作,操作1:將一段沒有 0 的區間進行減一的操作,操作2:將 i 位置上的元素歸零。最終問:將這個陣列的全部元素歸零后操作的最少 ......

    uj5u.com 2020-09-10 00:57:30 more
  • UVA11610 【Reverse Prime】

    本人看到此題沒有翻譯,就附帶了一個自己的翻譯版本 思考 這一題,它的第一個要求是找出所有 $7$ 位反向質數及其質因數的個數。 我們應該需要質數篩篩選1~$10^{7}$的所有數,這里就不慢慢介紹了。但是,重讀題,我們突然發現反向質數都是 $7$ 位,而將它反過來后的數字卻是 $6$ 位數,這就說明 ......

    uj5u.com 2020-09-10 00:57:36 more
  • 統計區間素數數量

    1 #pragma GCC optimize(2) 2 #include <bits/stdc++.h> 3 using namespace std; 4 bool isprime[1000000010]; 5 vector<int> prime; 6 inline int getlist(int ......

    uj5u.com 2020-09-10 00:57:47 more
  • C/C++編程筆記:C++中的 const 變數詳解,教你正確認識const用法

    1、C中的const 1、區域const變數存放在堆疊區中,會分配記憶體(也就是說可以通過地址間接修改變數的值)。測驗代碼如下: 運行結果: 2、全域const變數存放在只讀資料段(不能通過地址修改,會發生寫入錯誤), 默認為外部聯編,可以給其他源檔案使用(需要用extern關鍵字修飾) 運行結果: ......

    uj5u.com 2020-09-10 00:58:04 more
  • 【C++犯錯記錄】VS2019 MFC添加資源不懂如何修改資源宏ID

    1. 首先在資源視圖中,添加資源 2. 點擊新添加的資源,復制自動生成的ID 3. 在解決方案資源管理器中找到Resource.h檔案,編輯,使用整個專案搜索和替換的方式快速替換 宏宣告 4. Ctrl+Shift+F 全域搜索,點擊查找全部,然后逐個替換 5. 為什么使用搜索替換而不使用屬性視窗直 ......

    uj5u.com 2020-09-10 00:59:11 more
  • 【C++犯錯記錄】VS2019 MFC不懂的批量添加資源

    1. 打開資源頭檔案Resource.h,在其中預先定義好宏 ID(不清楚其實ID值應該設定多少,可以先新建一個相同的資源項,再在這個資源的ID值的基礎上遞增即可) 2. 在資源視圖中選中專案資源,按F7編輯資源檔案,按 ID 型別 相對路徑的形式添加 資源。(別忘了先把檔案拷貝到專案中的res檔案 ......

    uj5u.com 2020-09-10 01:00:19 more
  • C/C++編程筆記:關于C++的參考型別,專供新手入門使用

    今天要講的是C++中我最喜歡的一個用法——參考,也叫別名。 參考就是給一個變數名取一個變數名,方便我們間接地使用這個變數。我們可以給一個變數創建N個參考,這N + 1個變數共享了同一塊記憶體區域。(參考型別的變數會占用記憶體空間,占用的記憶體空間的大小和指標型別的大小是相同的。雖然參考是一個物件的別名,但 ......

    uj5u.com 2020-09-10 01:00:22 more
  • 【C/C++編程筆記】從頭開始學習C ++:初學者完整指南

    眾所周知,C ++的學習曲線陡峭,但是花時間學習這種語言將為您的職業帶來奇跡,并使您與其他開發人員區分開。您會更輕松地學習新語言,形成真正的解決問題的技能,并在編程的基礎上打下堅實的基礎。 C ++將幫助您養成良好的編程習慣(即清晰一致的編碼風格,在撰寫代碼時注釋代碼,并限制類內部的可見性),并且由 ......

    uj5u.com 2020-09-10 01:00:41 more
最新发布
  • CAS的service引數驗證

    CAS登錄成功后會跳轉到service引數提供的url,目前系統中這個引數是沒有任何驗證的,service引數隨便賦一個網址就可以。為安全起見現在對這個service要作一下限制,比如只能是同源url才可以重定向。 下面是基于CAS 3.5.2對系統的改造程序。 系統比較老舊,之前也作過CAS方面的 ......

    uj5u.com 2023-04-24 07:44:00 more
  • Go語言入門10(例外處理)

    例外處理 panic 例外處理 ? 如果出現了panic例外,那么會停止當前函式的運行,然后會找recover()方法,如果沒有的話,就會報錯退出程式,如果有就會執行recover的方法體中的方法 ? 我們可以使用defer延遲處理函式來捕獲panic例外,用recover()來從錯誤場景中恢復,必 ......

    uj5u.com 2023-04-24 07:43:56 more
  • NGINX 備忘清單_開發速查表分享

    NGINX 備忘清單 Nginx (engine x) 是一個高性能的HTTP和反向代理web服務器 ,同時也提供了IMAP/POP3/SMTP服務。Nginx是由伊戈爾·賽索耶夫為俄羅斯訪問量第二的Rambler.ru站點(俄文:Рамблер)開發的,公開版本1.19.6發布于2020年12月1 ......

    uj5u.com 2023-04-24 07:43:52 more
  • Django筆記二十九之中間件介紹

    本文首發于公眾號:Hunter后端 原文鏈接:Django筆記二十九之中間件介紹 這一節介紹一下 Django 的中間件。 關于中間件,官方檔案的解釋為:中間件是一個嵌入 Django 系統的 request 和 response 的鉤子框架,是一個能夠全域改變 Django 輸入/輸出的系統。 我 ......

    uj5u.com 2023-04-24 07:38:04 more
  • 15面向物件特性

    面向物件特性 封裝 在程式設計中,封裝(Encapsulation)是對具體物件的一種抽象,即將某些部分隱藏起來,在程式外部看不到,其含義是其他程式無法呼叫。要了解封裝,離不開“私有化”,就是將類或者是函式中的某些屬性限制在某個區域之內,外部無法呼叫。 封裝的作用: 1、保護隱私(把不想別人知道的東 ......

    uj5u.com 2023-04-24 07:37:15 more
  • Geotools基本增刪改查Feature

    postgis依賴 <dependency> <groupId>org.geotools</groupId> <artifactId>gt-main</artifactId> <version>27.2</version> </dependency> <dependency> <groupId>or ......

    uj5u.com 2023-04-24 07:36:52 more
  • 【深入淺出Spring原理及實戰】「原始碼除錯分析」深入原始碼探索

    學習Spring原始碼的建議 閱讀Spring官方檔案,了解Spring框架的基本概念和使用方法。 下載Spring原始碼,可以從官網或者GitHub上獲取。 閱讀Spring原始碼的入口類,了解Spring框架的啟動程序和核心組件的加載順序。 閱讀Spring原始碼中的注釋和檔案,了解每個類和方法的作用和 ......

    uj5u.com 2023-04-24 07:36:47 more
  • docker常用命令

    #一、Docker基本概念 ###1.鏡像(Image) Docker 鏡像 是一個特殊的檔案系統,除了提供容器運行時所需的程式、庫、資源、配置等檔案外,還包含了一些為運行時準備的一些配置引數(如匿名卷、環境變數、用戶等)。鏡像 不包含 任何動態資料,其內容在構建之后也不會被改變。 docker的鏡 ......

    uj5u.com 2023-04-24 07:36:21 more
  • JTS空間坐標Geometry使用

    Geomtery子類圖 創建Geometry GeometryFactory geometryFactory = JTSFactoryFinder.getGeometryFactory(); // 點 Coordinate coord = new Coordinate(1, 1); Point po ......

    uj5u.com 2023-04-23 07:34:00 more
  • Rust中的宏:宣告宏和程序宏

    Rust中的宣告宏和程序宏 宏是Rust語言中的一個重要特性,它允許開發人員撰寫可重用的代碼,以便在編譯時擴展和生成新的代碼。宏可以幫助開發人員減少重復代碼,并提高代碼的可讀性和可維護性。Rust中有兩種型別的宏:宣告宏和程序宏。 宣告宏: 宣告宏是一種用于定義新的宏的語法。它使用macro_rul ......

    uj5u.com 2023-04-23 07:33:56 more