CenterForDigitalHumanities / CenterForDigitalHumanities/rerum_server_nodejs
RERUM Can Be Attacked By Trees
- Lingua principale
- JavaScript
- Stelle
- 3
- Fork
- 6
- Merge medio
- 2g 47m
- PR unite (30g)
- 4
Descrizione
`getAllVersions` loads unbounded data into memory. We were able to perform a successful History Tree Attack using an object that has 100 versions in history. Deeply versioned objects (1000+) can cause pm2 threads to run out of memory.
**Recommendation**: Add pagination to version queries. Limit default response to 100 versions with cursor-based pagination. This is how using /query for large data responses is handled by clients when they query for data. The technique can be used internally too.
Ensure the change is functional by testing it yourself and ensuring it solves the attack vector. Human developers can deploy the app and manually test the code you propose.
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Inizia individuando l’implementazione di getAllVersions e il percorso interno per le query delle versioni, quindi confronta il loro comportamento con l’approccio di paginazione /query descritto nell’issue. Esegui il deploy dell’app e testa oggetti con 100 e oltre 1000 versioni; il lavoro è completato quando le risposte sono limitate a 100, i cursori recuperano le versioni rimanenti e gli oggetti con molte versioni non esauriscono più la memoria di pm2.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- javascript
- Ambito
- backend, security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Tranquilla
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 48/100