Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
6 changes: 5 additions & 1 deletion crates/oe-httpapi/src/lib.rs
Original file line number Diff line number Diff line change
Expand Up @@ -64,9 +64,13 @@ pub fn router(opts: Options) -> Router {
.layer(tower_http::trace::TraceLayer::new_for_http());
if let Some(origin) = opts.cors_allowed_origin.as_deref() {
if let Ok(origin) = axum::http::HeaderValue::from_str(origin) {
// `allow_origin(HeaderValue)` (AllowOrigin::exact) renverrait cette
// valeur sur TOUTE requête, quelle que soit son origine réelle —
// AllowOrigin::list ne la reflète que si l'en-tête Origin de la
// requête correspond exactement, et l'omet sinon.
router = router.layer(
tower_http::cors::CorsLayer::new()
.allow_origin(origin)
.allow_origin(tower_http::cors::AllowOrigin::list([origin]))
.allow_methods([axum::http::Method::GET, axum::http::Method::POST])
.allow_headers([axum::http::header::CONTENT_TYPE]),
);
Expand Down
12 changes: 12 additions & 0 deletions crates/oe-httpapi/tests/end_to_end.rs
Original file line number Diff line number Diff line change
Expand Up @@ -212,4 +212,16 @@ async fn cors_header_present_only_when_configured() {
resp.headers().get("access-control-allow-origin").unwrap(),
"https://demo.open-eidas.eu"
);

// Une origine différente, elle, ne doit PAS recevoir l'en-tête : sinon
// `AllowOrigin::exact` renverrait cette même valeur à n'importe qui
// (fuite d'information sur la configuration, pas une vraie restriction
// par origine — voir la revue du commit qui a introduit ce test).
let resp = reqwest::Client::new()
.get(format!("http://{addr}/api/v1/policy"))
.header("Origin", "https://evil.example")
.send()
.await
.unwrap();
assert!(resp.headers().get("access-control-allow-origin").is_none());
}
Loading