CenterForDigitalHumanities / CenterForDigitalHumanities/rerum_server_nodejs

RERUM Can Be Attacked By Trees

Aperta
#254 1 commento 0 reazioni 0 assegnatari Vedi su GitHub
enhancement
Lingua principale
JavaScript
Stelle
3
Fork
6
Merge medio
2g 47m
PR unite (30g)
4

Descrizione

`getAllVersions` loads unbounded data into memory. We were able to perform a successful History Tree Attack using an object that has 100 versions in history. Deeply versioned objects (1000+) can cause pm2 threads to run out of memory.

**Recommendation**: Add pagination to version queries. Limit default response to 100 versions with cursor-based pagination. This is how using /query for large data responses is handled by clients when they query for data. The technique can be used internally too.

Ensure the change is functional by testing it yourself and ensuring it solves the attack vector. Human developers can deploy the app and manually test the code you propose.

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Inizia individuando l’implementazione di getAllVersions e il percorso interno per le query delle versioni, quindi confronta il loro comportamento con l’approccio di paginazione /query descritto nell’issue. Esegui il deploy dell’app e testa oggetti con 100 e oltre 1000 versioni; il lavoro è completato quando le risposte sono limitate a 100, i cursori recuperano le versioni rimanenti e gli oggetti con molte versioni non esauriscono più la memoria di pm2.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
javascript
Ambito
backend, security
Tipo di issue
Bug
Difficoltà
4/5
Tempo stimato
3-5 giorni
Stato di attività
Tranquilla
Chiarezza
Abbastanza chiara
Idoneità per principianti
48/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.