diff --git a/oauth2/oauth2-authorization-server/src/main/java/org/springframework/security/oauth2/server/authorization/authentication/OAuth2PushedAuthorizationRequestUri.java b/oauth2/oauth2-authorization-server/src/main/java/org/springframework/security/oauth2/server/authorization/authentication/OAuth2PushedAuthorizationRequestUri.java index 96566f0b6f..b60725131f 100644 --- a/oauth2/oauth2-authorization-server/src/main/java/org/springframework/security/oauth2/server/authorization/authentication/OAuth2PushedAuthorizationRequestUri.java +++ b/oauth2/oauth2-authorization-server/src/main/java/org/springframework/security/oauth2/server/authorization/authentication/OAuth2PushedAuthorizationRequestUri.java @@ -27,6 +27,7 @@ import org.springframework.security.crypto.keygen.StringKeyGenerator; * Requests. * * @author Joe Grandja + * @author Andrey Litvitski * @since 7.0 */ final class OAuth2PushedAuthorizationRequestUri { @@ -60,7 +61,7 @@ final class OAuth2PushedAuthorizationRequestUri { static OAuth2PushedAuthorizationRequestUri parse(String requestUri) { int stateStartIndex = REQUEST_URI_PREFIX.length(); - int expiresAtStartIndex = requestUri.indexOf(REQUEST_URI_DELIMITER) + REQUEST_URI_DELIMITER.length(); + int expiresAtStartIndex = requestUri.lastIndexOf(REQUEST_URI_DELIMITER) + REQUEST_URI_DELIMITER.length(); OAuth2PushedAuthorizationRequestUri pushedAuthorizationRequestUri = new OAuth2PushedAuthorizationRequestUri(); pushedAuthorizationRequestUri.requestUri = requestUri; pushedAuthorizationRequestUri.state = requestUri.substring(stateStartIndex); diff --git a/oauth2/oauth2-authorization-server/src/test/java/org/springframework/security/oauth2/server/authorization/authentication/OAuth2PushedAuthorizationRequestUriTests.java b/oauth2/oauth2-authorization-server/src/test/java/org/springframework/security/oauth2/server/authorization/authentication/OAuth2PushedAuthorizationRequestUriTests.java index cb36aa730a..3adfc0fd5e 100644 --- a/oauth2/oauth2-authorization-server/src/test/java/org/springframework/security/oauth2/server/authorization/authentication/OAuth2PushedAuthorizationRequestUriTests.java +++ b/oauth2/oauth2-authorization-server/src/test/java/org/springframework/security/oauth2/server/authorization/authentication/OAuth2PushedAuthorizationRequestUriTests.java @@ -26,6 +26,7 @@ import static org.assertj.core.api.Assertions.assertThat; * Tests for {@link OAuth2PushedAuthorizationRequestUri}. * * @author Josh Cummings + * @author Andrey Litvitski */ public class OAuth2PushedAuthorizationRequestUriTests { @@ -54,4 +55,17 @@ public class OAuth2PushedAuthorizationRequestUriTests { assertThat(parsed.getExpiresAt()).isEqualTo(created.getExpiresAt()); } + @Test + public void parseWhenStateContainsDelimiterThenParsesSuccessfully() { + String state = "xXMGJTZwzXIFL8i_DFu_EM8IeWC___frCWjpiF2q-xs="; + long epochMillis = 1781670640281L; + String requestUri = "urn:ietf:params:oauth:request_uri:" + state + "___" + epochMillis; + + OAuth2PushedAuthorizationRequestUri parsedUri = OAuth2PushedAuthorizationRequestUri.parse(requestUri); + + assertThat(parsedUri.getRequestUri()).isEqualTo(requestUri); + assertThat(parsedUri.getState()).isEqualTo(state + "___" + epochMillis); + assertThat(parsedUri.getExpiresAt()).isEqualTo(Instant.ofEpochMilli(epochMillis)); + } + }