Highlights
Auth Bypass: 9 prior fixes. Scrutinize any change in this area.
lib/sorcery/controller/submodules/external.rb: most-fixed (4 issues). Treat as high-risk during review.
13 high-severity fixes in this history; regressions here are high-impact.
Recurring patterns
The bug types that recur here, drawn from past fixes, not open vulnerabilities.
Remote Code Execution: The application dynamically dispatched configured methods directly onto the internal Config class without validating provider inputs against an allowlist, permitting arbitrary method execution.
Auth Bypass: Setting `@current_user` to `false` instead of `nil` upon session timeout allowed subsequent checks to evaluate as true, bypassing the timeout restriction. Additionally, timestamp comparisons failed to handle serialized string conversions properly.
NoSQL Injection: User-supplied credentials were directly embedded into regular expressions during query execution without escaping, facilitating NoSQL injection in database adapters.