This is an automated email from the ASF dual-hosted git repository.

jungm pushed a commit to branch main
in repository https://gitbox.apache.org/repos/asf/tomee.git


The following commit(s) were added to refs/heads/main by this push:
     new cf27717d52 use secure random for OIDC nonce/state
cf27717d52 is described below

commit cf27717d523d700d4f8f8a4ec3f86a401bb54c42
Author: Markus Jung <[email protected]>
AuthorDate: Sat Aug 29 22:09:41 2026 +0200

    use secure random for OIDC nonce/state
---
 .../cdi/OpenIdAuthenticationMechanism.java         |  4 +++-
 .../cdi/openid/storage/OpenIdStorageHandler.java   | 15 ++++++++++----
 .../impl/CookieBasedOpenIdStorageHandlerTest.java  | 24 ++++++++++++++++++++++
 3 files changed, 38 insertions(+), 5 deletions(-)

diff --git 
a/tomee/tomee-security/src/main/java/org/apache/tomee/security/cdi/OpenIdAuthenticationMechanism.java
 
b/tomee/tomee-security/src/main/java/org/apache/tomee/security/cdi/OpenIdAuthenticationMechanism.java
index eee2658da8..e4487027d5 100644
--- 
a/tomee/tomee-security/src/main/java/org/apache/tomee/security/cdi/OpenIdAuthenticationMechanism.java
+++ 
b/tomee/tomee-security/src/main/java/org/apache/tomee/security/cdi/OpenIdAuthenticationMechanism.java
@@ -55,6 +55,7 @@ import java.io.IOException;
 import java.net.URI;
 import java.net.URLEncoder;
 import java.nio.charset.StandardCharsets;
+import java.security.MessageDigest;
 import java.util.Arrays;
 import java.util.Base64;
 import java.util.stream.Collectors;
@@ -310,7 +311,8 @@ public class OpenIdAuthenticationMechanism implements 
HttpAuthenticationMechanis
                 return 
messageContext.notifyContainerAboutLogin(CredentialValidationResult.NOT_VALIDATED_RESULT);
             }
 
-            if (!state.equals(storageHandler.getStoredState(request, 
response))) {
+            if (!MessageDigest.isEqual(state.getBytes(StandardCharsets.UTF_8),
+                    storageHandler.getStoredState(request, 
response).getBytes(StandardCharsets.UTF_8))) {
                 return 
messageContext.notifyContainerAboutLogin(CredentialValidationResult.INVALID_RESULT);
             }
 
diff --git 
a/tomee/tomee-security/src/main/java/org/apache/tomee/security/cdi/openid/storage/OpenIdStorageHandler.java
 
b/tomee/tomee-security/src/main/java/org/apache/tomee/security/cdi/openid/storage/OpenIdStorageHandler.java
index 6b281b0274..d69c452197 100644
--- 
a/tomee/tomee-security/src/main/java/org/apache/tomee/security/cdi/openid/storage/OpenIdStorageHandler.java
+++ 
b/tomee/tomee-security/src/main/java/org/apache/tomee/security/cdi/openid/storage/OpenIdStorageHandler.java
@@ -16,15 +16,16 @@
  */
 package org.apache.tomee.security.cdi.openid.storage;
 
-import org.apache.commons.lang3.RandomStringUtils;
-
 import 
jakarta.security.enterprise.authentication.mechanism.http.OpenIdAuthenticationMechanismDefinition;
 import jakarta.servlet.http.HttpServletRequest;
 import jakarta.servlet.http.HttpServletResponse;
+import java.security.SecureRandom;
+import java.util.Base64;
 import java.util.function.Supplier;
 
 public abstract class OpenIdStorageHandler {
     protected static final String PREFIX = "openid.";
+    private static final SecureRandom RANDOM = new SecureRandom();
 
     public static final String REQUEST_KEY = "REQUEST";
     public static final String STATE_KEY = "STATE";
@@ -73,7 +74,7 @@ public abstract class OpenIdStorageHandler {
     }
 
     public String createNewState(HttpServletRequest request, 
HttpServletResponse response) {
-        String state = RandomStringUtils.random(10, true, true);
+        String state = newToken();
         set(request, response, STATE_KEY, state);
 
         return state;
@@ -84,9 +85,15 @@ public abstract class OpenIdStorageHandler {
     }
 
     public String createNewNonce(HttpServletRequest request, 
HttpServletResponse response) {
-        String nonce = RandomStringUtils.random(10, true, true);
+        String nonce = newToken();
         set(request, response, NONCE_KEY, nonce);
 
         return nonce;
     }
+
+    static String newToken() {
+        final byte[] bytes = new byte[32];
+        RANDOM.nextBytes(bytes);
+        return Base64.getUrlEncoder().withoutPadding().encodeToString(bytes);
+    }
 }
diff --git 
a/tomee/tomee-security/src/test/java/org/apache/tomee/security/cdi/openid/storage/impl/CookieBasedOpenIdStorageHandlerTest.java
 
b/tomee/tomee-security/src/test/java/org/apache/tomee/security/cdi/openid/storage/impl/CookieBasedOpenIdStorageHandlerTest.java
index 98189e8b77..c6a49f612b 100644
--- 
a/tomee/tomee-security/src/test/java/org/apache/tomee/security/cdi/openid/storage/impl/CookieBasedOpenIdStorageHandlerTest.java
+++ 
b/tomee/tomee-security/src/test/java/org/apache/tomee/security/cdi/openid/storage/impl/CookieBasedOpenIdStorageHandlerTest.java
@@ -27,6 +27,8 @@ import org.mockito.ArgumentCaptor;
 
 import java.nio.charset.StandardCharsets;
 import java.util.Base64;
+import java.util.HashSet;
+import java.util.Set;
 
 import static org.junit.Assert.assertEquals;
 import static org.junit.Assert.assertNotEquals;
@@ -140,4 +142,26 @@ public class CookieBasedOpenIdStorageHandlerTest {
         verify(response).addCookie(captor.capture());
         return captor.getValue();
     }
+
+    @Test
+    public void createNewStateProducesLongUniqueUrlSafeTokens() {
+        final Set<String> seen = new HashSet<>();
+        for (int i = 0; i < 1000; i++) {
+            final String state = handler.createNewState(request, response);
+            assertEquals(43, state.length());
+            assertTrue(state.matches("[A-Za-z0-9_-]+"));
+            assertTrue(seen.add(state));
+        }
+    }
+
+    @Test
+    public void createNewNonceProducesLongUniqueUrlSafeTokens() {
+        final Set<String> seen = new HashSet<>();
+        for (int i = 0; i < 1000; i++) {
+            final String nonce = handler.createNewNonce(request, response);
+            assertEquals(43, nonce.length());
+            assertTrue(nonce.matches("[A-Za-z0-9_-]+"));
+            assertTrue(seen.add(nonce));
+        }
+    }
 }

Reply via email to