2015-05-29 10 views
17

से मेल नहीं खाता है, मैं फेसबुक लॉगिन का समर्थन करने के लिए स्प्रिंग एमवीसी प्रोजेक्ट के भीतर स्प्रिंग सोशल फेसबुक का उपयोग कर रहा हूं। यह लगभग सभी मामलों में अच्छी तरह से काम कर रहा है, लेकिन कभी-कभी मुझे लॉग में निम्नलिखित अपवाद दिखाई देता है।स्प्रिंग सोशल फेसबुक: "ओएथ 2 'स्टेट' पैरामीटर"

ERROR org.springframework.social.connect.web.ProviderSignInController - Exception while completing OAuth 2 connection: 
java.lang.IllegalStateException: The OAuth2 'state' parameter doesn't match. 
at org.springframework.social.connect.web.ConnectSupport.verifyStateParameter(ConnectSupport.java:173) 
at org.springframework.social.connect.web.ConnectSupport.completeConnection(ConnectSupport.java:155) 
at org.springframework.social.connect.web.ProviderSignInController.oauth2Callback(ProviderSignInController.java:216) 
at sun.reflect.NativeMethodAccessorImpl.invoke0(Native Method) 
at sun.reflect.NativeMethodAccessorImpl.invoke(NativeMethodAccessorImpl.java:62) 
at sun.reflect.DelegatingMethodAccessorImpl.invoke(DelegatingMethodAccessorImpl.java:43) 
at java.lang.reflect.Method.invoke(Method.java:483) 
at org.springframework.web.method.support.InvocableHandlerMethod.doInvoke(InvocableHandlerMethod.java:221) 
at org.springframework.web.method.support.InvocableHandlerMethod.invokeForRequest(InvocableHandlerMethod.java:137) 
at org.springframework.web.servlet.mvc.method.annotation.ServletInvocableHandlerMethod.invokeAndHandle(ServletInvocableHandlerMethod.java:110) 
at org.springframework.web.servlet.mvc.method.annotation.RequestMappingHandlerAdapter.invokeHandleMethod(RequestMappingHandlerAdapter.java:776) 
at org.springframework.web.servlet.mvc.method.annotation.RequestMappingHandlerAdapter.handleInternal(RequestMappingHandlerAdapter.java:705) 
at org.springframework.web.servlet.mvc.method.AbstractHandlerMethodAdapter.handle(AbstractHandlerMethodAdapter.java:85) 
at org.springframework.web.servlet.DispatcherServlet.doDispatch(DispatcherServlet.java:959) 
at org.springframework.web.servlet.DispatcherServlet.doService(DispatcherServlet.java:893) 
at org.springframework.web.servlet.FrameworkServlet.processRequest(FrameworkServlet.java:966) 
at org.springframework.web.servlet.FrameworkServlet.doGet(FrameworkServlet.java:857) 
at javax.servlet.http.HttpServlet.service(HttpServlet.java:618) 
at org.springframework.web.servlet.FrameworkServlet.service(FrameworkServlet.java:842) 
at javax.servlet.http.HttpServlet.service(HttpServlet.java:725) 
at org.apache.catalina.core.ApplicationFilterChain.internalDoFilter(ApplicationFilterChain.java:291) 
at org.apache.catalina.core.ApplicationFilterChain.doFilter(ApplicationFilterChain.java:206) 
at org.apache.tomcat.websocket.server.WsFilter.doFilter(WsFilter.java:52) 
at org.apache.catalina.core.ApplicationFilterChain.internalDoFilter(ApplicationFilterChain.java:239) 
at org.apache.catalina.core.ApplicationFilterChain.doFilter(ApplicationFilterChain.java:206) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:316) 
at org.springframework.security.web.access.intercept.FilterSecurityInterceptor.invoke(FilterSecurityInterceptor.java:126) 
at org.springframework.security.web.access.intercept.FilterSecurityInterceptor.doFilter(FilterSecurityInterceptor.java:90) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.access.ExceptionTranslationFilter.doFilter(ExceptionTranslationFilter.java:114) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.session.SessionManagementFilter.doFilter(SessionManagementFilter.java:122) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.authentication.AnonymousAuthenticationFilter.doFilter(AnonymousAuthenticationFilter.java:111) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.servletapi.SecurityContextHolderAwareRequestFilter.doFilter(SecurityContextHolderAwareRequestFilter.java:168) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.savedrequest.RequestCacheAwareFilter.doFilter(RequestCacheAwareFilter.java:48) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.authentication.AbstractAuthenticationProcessingFilter.doFilter(AbstractAuthenticationProcessingFilter.java:205) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.authentication.logout.LogoutFilter.doFilter(LogoutFilter.java:120) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.header.HeaderWriterFilter.doFilterInternal(HeaderWriterFilter.java:64) 
at org.springframework.web.filter.OncePerRequestFilter.doFilter(OncePerRequestFilter.java:107) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.context.SecurityContextPersistenceFilter.doFilter(SecurityContextPersistenceFilter.java:91) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.context.request.async.WebAsyncManagerIntegrationFilter.doFilterInternal(WebAsyncManagerIntegrationFilter.java:53) 
at org.springframework.web.filter.OncePerRequestFilter.doFilter(OncePerRequestFilter.java:107) 
at org.springframework.security.web.FilterChainProxy$VirtualFilterChain.doFilter(FilterChainProxy.java:330) 
at org.springframework.security.web.FilterChainProxy.doFilterInternal(FilterChainProxy.java:213) 
at org.springframework.security.web.FilterChainProxy.doFilter(FilterChainProxy.java:176) 
at org.springframework.web.filter.DelegatingFilterProxy.invokeDelegate(DelegatingFilterProxy.java:344) 
at org.springframework.web.filter.DelegatingFilterProxy.doFilter(DelegatingFilterProxy.java:261) 
at org.apache.catalina.core.ApplicationFilterChain.internalDoFilter(ApplicationFilterChain.java:239) 
at org.apache.catalina.core.ApplicationFilterChain.doFilter(ApplicationFilterChain.java:206) 
at com.example.something.CorsFilter.doFilter(CorsFilter.java:49) 
at org.apache.catalina.core.ApplicationFilterChain.internalDoFilter(ApplicationFilterChain.java:239) 
at org.apache.catalina.core.ApplicationFilterChain.doFilter(ApplicationFilterChain.java:206) 
at org.springframework.web.filter.CharacterEncodingFilter.doFilterInternal(CharacterEncodingFilter.java:85) 
at org.springframework.web.filter.OncePerRequestFilter.doFilter(OncePerRequestFilter.java:107) 
at org.apache.catalina.core.ApplicationFilterChain.internalDoFilter(ApplicationFilterChain.java:239) 
at org.apache.catalina.core.ApplicationFilterChain.doFilter(ApplicationFilterChain.java:206) 
at org.apache.catalina.core.StandardWrapperValve.invoke(StandardWrapperValve.java:219) 
at org.apache.catalina.core.StandardContextValve.invoke(StandardContextValve.java:106) 
at org.apache.catalina.authenticator.AuthenticatorBase.invoke(AuthenticatorBase.java:501) 
at org.apache.catalina.core.StandardHostValve.invoke(StandardHostValve.java:142) 
at org.apache.catalina.valves.ErrorReportValve.invoke(ErrorReportValve.java:79) 
at org.apache.catalina.valves.RemoteIpValve.invoke(RemoteIpValve.java:673) 
at org.apache.catalina.valves.AbstractAccessLogValve.invoke(AbstractAccessLogValve.java:610) 
at org.apache.catalina.core.StandardEngineValve.invoke(StandardEngineValve.java:88) 
at org.apache.catalina.connector.CoyoteAdapter.service(CoyoteAdapter.java:516) 
at org.apache.coyote.http11.AbstractHttp11Processor.process(AbstractHttp11Processor.java:1086) 
at org.apache.coyote.AbstractProtocol$AbstractConnectionHandler.process(AbstractProtocol.java:659) 
at org.apache.coyote.http11.Http11NioProtocol$Http11ConnectionHandler.process(Http11NioProtocol.java:223) 
at org.apache.tomcat.util.net.NioEndpoint$SocketProcessor.doRun(NioEndpoint.java:1558) 
at org.apache.tomcat.util.net.NioEndpoint$SocketProcessor.run(NioEndpoint.java:1515) 
at java.util.concurrent.ThreadPoolExecutor.runWorker(ThreadPoolExecutor.java:1142) 
at java.util.concurrent.ThreadPoolExecutor$Worker.run(ThreadPoolExecutor.java:617) 
at org.apache.tomcat.util.threads.TaskThread$WrappingRunnable.run(TaskThread.java:61) 
at java.lang.Thread.run(Thread.java:745) 

मैं ऐसा नहीं होने पर यह पता लगाने की नहीं कर पाए हैं, और मैं इसे पुन: पेश करने में सक्षम नहीं किया गया है, लेकिन मैं इसे अन्य उपयोगकर्ताओं के लिए काफी कुछ समय के लिए हो रहा देखा है। नीचे मेरी स्प्रिंग सोशल फेसबुक कॉन्फ़िगरेशन है।

@Configuration 
public class SocialConfig { 
    @Bean 
    public ProviderSignInController providerSignInController() { 
     ProviderSignInController controller = new ProviderSignInController(this.connectionFactoryLocator(), this.usersConnectionRepository(), new SpringSecuritySignInAdapter(this.accountRepository)); 
     controller.addSignInInterceptor(new RedirectToPreviousPageInterceptor(controller, this.analyticsService)); 

     return controller; 
    } 

    @Bean 
    public ConnectionFactoryRegistry connectionFactoryLocator() { 
     ConnectionFactoryRegistry connectionFactoryRegistry = new ConnectionFactoryRegistry(); 
     List<ConnectionFactory<?>> connectionFactories = new ArrayList<ConnectionFactory<?>>(); 
     connectionFactories.add(this.facebookConnectionFactory()); 
     connectionFactoryRegistry.setConnectionFactories(connectionFactories); 

     return connectionFactoryRegistry; 
    } 

    @Bean 
    public FacebookConnectionFactory facebookConnectionFactory() { 
     FacebookConnectionFactory connectionFactory = new FacebookConnectionFactory(this.facebookAppId, this.facebookAppSecret); 
     connectionFactory.setScope(this.scope); 

     return connectionFactory; 
    } 

    @Bean 
    @Scope(value = "request", proxyMode = ScopedProxyMode.INTERFACES) 
    public Facebook facebook(ConnectionRepository repository) { 
     Connection<Facebook> connection = repository.findPrimaryConnection(Facebook.class); 
     return (connection != null ? connection.getApi() : null); 
    } 

    @Bean 
    @Scope(value = "request", proxyMode = ScopedProxyMode.INTERFACES) 
    public ConnectionRepository connectionRepository() { 
     Authentication authentication = SecurityContextHolder.getContext().getAuthentication(); 

     if (authentication == null) { 
      throw new IllegalStateException("Unable to get a ConnectionRepository: no user signed in"); 
     } 

     Account account = (Account) authentication.getPrincipal(); 
     return this.usersConnectionRepository().createConnectionRepository(String.valueOf(account.getId())); 
    } 

    @Bean 
    public JdbcUsersConnectionRepository usersConnectionRepository() { 
     JdbcUsersConnectionRepository repository = new JdbcUsersConnectionRepository(this.dataSource, this.connectionFactoryLocator(), this.textEncryptor); 
     repository.setConnectionSignUp(this.accountService); 

     return repository; 
    } 
} 

ऐसा क्यों होता है, और मैं इसे रोकने के लिए क्या कर सकता हूं? धन्यवाद।

उत्तर

2

यह फ़ंक्शन बस एक राज्य मान स्ट्रिंग (डिफ़ॉल्ट UUID.randomUUID().toString() द्वारा) उत्पन्न करता है, इसे सत्र में रखता है और इसे प्राधिकरण अनुरोध में "राज्य" पैरामीटर के रूप में प्रदाता को पास करता है। प्रदाता से इसे वापस कॉलबैक पर पास करने की उम्मीद है। यदि संग्रहीत स्थिति कॉलबैक में से किसी एक से मेल खाती है, तो हम अच्छे हैं। यदि वे मेल नहीं खाते हैं, तो वह तब होता है जब आप उस अपवाद को देखते हैं जिसका आपने उल्लेख किया था।

यह सिर्फ काम करना चाहिए, लेकिन हाँ, मुझे लगता है कि आपको यहां समस्याएं हैं। मुझे यह लिंक भी मिला जो कि देखने योग्य हो सकता है: https://github.com/spring-projects/spring-social-facebook/issues/103

+0

अपने स्पष्टीकरण के लिए धन्यवाद।मुझे अभी भी पता नहीं है कि कौन से परिदृश्य मूल्यों से मेल नहीं खाते हैं। मैंने पहले उस मुद्दे को देखा था, लेकिन ऐसा लगता था जैसे फेसबुक ने इसे ठीक किया था, इसलिए मैंने इसे और अधिक नहीं सोचा। – Andy0708

+0

मैं एक शून्य स्थिति पैरामीटर के साथ एक समस्या में चल रहा हूँ। मैं स्प्रिंग सोशल का उपयोग करता हूं। मेरे विन्यास के साथ मुझे कुछ गलत होना चाहिए। मैंने यहां एक धागा खोला है: http://stackoverflow.com/q/39469165/536299 क्या कोई मदद कर सकता है? – balteo

7

state पैरामीटर OAuth2 में CSRF हमलों को रोकता है।

विचार किया जा रहा है:

  • आपका एप्लिकेशन (इस मामले में फेसबुक) अनुरोध है कि यह प्रमाणीकरण सर्वर के लिए बनाता है के लिए एक state पैरामीटर जोड़
  • प्रमाणीकरण सर्वर कि state का सही मूल्य गूँज पैरामीटर तुम्हें वापस जवाब में
  • फिर आप देखें कि क्या उन्होंने
मेल को देखने के लिए

यह व्यर्थ लगता है ... लेकिन यह हमलावरों को आपके क्लाइंट ऐप एक्शन अनुरोध करने से रोकता है जो उसने शुरू नहीं किया था।

इस महान विस्तार से कवर करता है:

http://www.twobotechnologies.com/blog/2014/02/importance-of-state-in-oauth2.html

स्प्रिंग सामाजिक आप के लिए यह सब संभालती है: हर अनुरोध के लिए एक नई यादृच्छिक state पैदा करने और स्वचालित रूप से जवाब में मूल्य से मिलान करने के लिए प्रयास।

तो आप इसे रोका जा सकता है नहीं:, और आप नहीं करना चाहते हैं: इन वास्तविक असफल हमले का प्रयास हो सकता है - और उन मामलों में, आप इस त्रुटि चाहते हैं तो होना ही।

मामलों के लिए आप पोस्ट किया है, यह सिर्फ वसंत सामाजिक द्वारा state पैरामीटर की गाड़ी से निपटने हो सकता है, या फेसबुक के प्रमाणीकरण सर्वर द्वारा।

लेकिन, अपनी भाग के लिए, आप अपवाद संभाल चाहिए जैसे कि यह एक वास्तविक हमले प्रयास किए गए: लॉग इन करें चेतावनी/चेतावनी लोग/आदि

+0

स्पष्टीकरण के लिए धन्यवाद। मैं 'राज्य' पैरामीटर के उद्देश्य को समझता हूं, और जैसा कि आप कहते हैं, मैं वास्तव में इसे हटाने में रूचि नहीं रखता हूं। मैं आगे की जांच करने की कोशिश करूंगा। एक बार फिर धन्यवाद। – Andy0708

संबंधित मुद्दे