Un utilisateur a signalé "unable to parse TLS packet header" en installant
via le bouton, et un bouton "Copier" qui ne fait rien sur Brave/Android.
Cause racine commune : /configure construisait l'URL du manifest et le lien
stremio:// côté client via window.location.protocol/host — fiable
uniquement si la page /configure elle-même a été chargée par le même chemin
que celui utilisé ensuite pour installer l'addon. Si un utilisateur atteint
le VPS par un chemin différent (accès direct au port, proxy sans
X-Forwarded-Proto...), la page peut se charger en http alors que le domaine
public est en https (ou l'inverse) : le lien stremio:// généré promet un
schéma que le serveur ne tient pas à cette adresse, d'où l'erreur TLS.
- Le serveur injecte désormais PUBLIC_BASE (calculé via external_host_url,
la même logique fiable X-Forwarded-Proto/RANGER_PUBLIC_URL qui sert déjà
au manifest JSON) dans la page /configure, échappé comme PREFILL. Le JS
ne déduit plus jamais le schéma/host depuis window.location.
- navigator.clipboard exige un contexte sécurisé (HTTPS) : sur http://, il
est absent (pas juste refusé), ce qui expliquait le bouton "Copier"
silencieusement inopérant. copyUrl() dégrade maintenant vers
document.execCommand('copy') (fonctionne aussi en http), puis en dernier
recours sélectionne le texte du champ pour une copie manuelle.
- Le champ URL du manifest est désormais TOUJOURS visible (readonly,
sélectionnable au clic) au lieu d'être cascadé derrière un clic sur
"Copier" — décorrèle la consultation/copie manuelle du bouton d'action,
qui reste utilisable indépendamment pour l'installation en un clic.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Suite à un audit externe du dépôt, correction des vulnérabilités confirmées
après vérification manuelle du code :
P0 (critiques) :
- RealDebrid : suppression d'un serveur StremThru tiers codé en dur
(stremthru.13377001.xyz) auquel la clé API RD était envoyée à l'insu de
l'utilisateur dès lors qu'aucune StremThru propre n'était configurée.
Remplacé par un vrai client API Real-Debrid officiel (api.real-debrid.com
exclusivement).
- XSS réfléchie sur /configure : la config décodée était injectée brute
(json.dumps) dans un <script> inline, une valeur contenant "</script>"
cassait hors du tag. Échappement des caractères dangereux en séquences
unicode avant injection.
- XSS stockée dans le dashboard admin : un ID Stremio non validé entrait
dans les clés de cache puis était rendu via innerHTML sans échappement
(dont un point d'injection via onclick jamais échappé du tout). Validation
stricte de l'IMDB ID côté serveur (^tt\d{5,9}$) + reconstruction du
dashboard sans innerHTML/onclick interpolés (DOM API + addEventListener).
- Fuite de cache inter-comptes : la clé de cache recherche et la clé de
cache des liens résolus ne dépendaient pas des identifiants utilisés,
seulement de l'IMDB/hash. Deux profils différents (ex: plusieurs membres
d'une famille) partageant la même instance pouvaient recevoir les
résultats ou liens streaming de l'autre. Namespacing par empreinte des
credentials (core.cache.fingerprint) pour les trackers/débrideurs à clé ;
cache resté partagé pour les trackers publics (pas de credential, pas de
fuite).
- SSRF via Torznab/UNIT3D : les URLs d'indexeurs viennent de la config
utilisateur, or Ranger est exposé publiquement (config auto-suffisante,
pas besoin de connaître de clé). Ajout de core/netsafety.py qui résout et
bloque les cibles loopback/link-local/réservées (dont le 169.254.169.254
des métadonnées cloud) avant chaque requête ; RFC1918 reste autorisé
(usage prévu : Jackett/Prowlarr auto-hébergé sur le LAN de l'opérateur).
Corrections additionnelles :
- Token admin : comparaison à temps constant (hmac.compare_digest) et
suppression du fallback ?token= en query string (loggable par les CDN/proxy).
- Conteneur Docker : utilisateur non-root (UID/GID 1000 fixes).
- RANGER_PUBLIC_URL (optionnel) : URL publique fixe prioritaire sur les
en-têtes X-Forwarded-Proto/Host, potentiellement usurpables si le port du
conteneur est aussi joignable directement.
- Détection anime : le genre Animation (16) est désormais requis dans tous
les cas — un "or orig_lang == 'ja'" classait n'importe quel drama
live-action japonais comme anime.
- Numérotation absolue transmise jusqu'à /resolve (elle ne servait qu'au
filtrage) : la sélection du bon fichier dans un pack anime fansub peut
désormais matcher l'épisode absolu en plus de SxxExx.
- Budget de 20s sur la vérification de disponibilité multi-débrideurs : un
backend lent/hors service ne bloque plus toute la réponse /stream.
- UNIT3D : suppression de download_torrent (code mort, jamais appelé) et
réduction du logging de réponse brute (risque de fuite de tokens signés).
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Derrière Cloudflare/un reverse proxy, request.scheme reflète la connexion
interne (souvent http) et non le schéma vu par le client (https). Le
manifest servi en https contenait un logo en http://, et les URLs de
résolution des streams auraient eu le même problème à la lecture.
L'app Stremio officielle (contrainte de contenu mixte, contrairement aux
proxys serveur type AIOStreams ou aux apps natives type Nuvio) restait
bloquée indéfiniment sur "Loading addon manifest".
Ajout de external_scheme()/external_host_url() qui respectent
X-Forwarded-Proto (posé par Cloudflare/Caddy/nginx), utilisés partout
à la place de request.scheme direct (logo, manifest, resolve URLs).
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
- Score qualité global (résolution/source/HDR/codec/langue/seeders) +
critère de tri "quality" (⭐), sélectionnable et par défaut en 2e position.
Tri par défaut élargi à tous les critères (dont priorité tracker).
- Cache court des liens débrideur résolus (TTL 15 min, clé service+hash+SE+ip)
-> seek instantané, ~5x moins d'appels débrideur/StremThru. Table dédiée,
visible et purgeable dans l'admin.
- Mode d'affichage : "detailed" (actuel) ou "simple" (famille) = 1 lien par
résolution, meilleur choix auto (cache puis score qualité).
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
- Persistance : /{config}/configure ré-injecte la config (PREFILL) et
pré-remplit tout le formulaire (clés, débrideurs, trackers, filtres, tri).
- Priorité trackers : labels lisibles (ThePirateBay au lieu de "apibay", etc.)
dans les listes de tri et de priorité des sources.
- Format stream compatible AIOStreams (comme Frenchio) : champs title +
description + métadonnées top-level (size, seeders, quality, codec,
release_type, language) en plus des tags [XX+].
- Logo : "R" violet sur fond sombre arrondi (SVG servi sur /logo.svg),
référencé par le manifest (logo + icon), reflète la homepage web.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
- Protégé par RANGER_ADMIN_TOKEN (panel désactivé si non défini)
- Dashboard : uptime, taille DB, requêtes/streams servis, résolutions,
hit-rate cache (recherche + dispo), répartition par débrideur/source
- Explorateur de cache : recherches + métadonnées, suppression unitaire
- Force-refresh par IMDB ID (purge recherches+méta -> re-fetch Stremio frais)
- Maintenance : cleanup expirés, flush sélectif ou total
- Métriques hit/miss instrumentées dans le cache
Fix: web.Response étant falsy, `if err:` ne bloquait pas l'auth admin
-> remplacé par `if err is not None:`.
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>