Renforcer la validation des paramètres d’état OAuth

  • Rversion finale: Australia
  • Mis à jour 12 mars 2026
  • 1 minute de lecture
  • Configurez la propriété pour empêcher votre instance contre les glide.oauth.state.parameter.required attaques de contrefaçon de requête de site à site (CSRF).

    La glide.oauth.state.parameter.required propriété système permet d’exiger le paramètre État dans une demande OAuth pour le flux de code d’autorisation. À partir de la version Madrid, la propriété glide.oauth.state.parameter.required système ajoute un paramètre State pour une demande OAuth. Pour les instances zbooted, la propriété est true. Pour les instances mises à niveau, la propriété n’est pas présente, le paramètre État n’est donc pas activé. Le paramètre State est une valeur de chaîne et ne doit pas contenir de caractères spéciaux. Le paramètre d’état ne peut pas être vide ou « . Ne pas définir le paramètre State sur true garantit qu’un attaquant ne peut pas effectuer d’attaques CSRF pendant l’authentification peut permettre à un attaquant d’effectuer des opérations en tant que victime.

    Assurez-vous que la propriété glide.oauth.state.parameter.required est définie sur true.

    En savoir plus

    Attribut Description
    Nom de la configuration glide.oauth.state.parameter.required
    Type de configuration Propriétés système (/sys_properties_list.do)
    Type de données Booléen
    Valeur recommandée VRAI
    Valeur par défaut <aucun>
    Valeur de secours Faux
    Catégorie Contrôle d'accès
    Risque de sécurité
    • Score de gravité : 4,2
    • Évaluation CVSS : moyenne
    • Détails du risque de sécurité : le fait de ne pas activer la propriété dans le flux de code d’autorisation OAuth augmente le risque d’attaques de contrefaçon de requête de site à site (CSRF), ce qui peut permettre aux attaquants d’emprunter l’identité glide.oauth.state.parameter.required d’utilisateurs et d’effectuer des actions non autorisées.
    Impact fonctionnel Aucun
    Dépendances et prérequis Aucun