GCWing / GCWing/OpenBitFun

[Security]: SessionControl list enumerates sessions in any workspace without caller-ownership check

Cerrado
#2,606 0 comentarios 0 reacciones 0 asignados Ver en GitHub
Lenguaje dominante
Rust
Estrellas
2.3k
Forks
231
Merge medio
2 h 49 min
PR fusionados (30 d)
589

Descripción

Summary: SessionControl's list action accepts an explicit `workspace` argument and enumerates every session in it without checking whether the caller session belongs to that workspace. A delegated session can therefore enumerate other workspaces' session summaries (ids, names, activity times).

Area: Agent runtime / core

Reproduction or evidence: src/crates/assembly/core/src/agentic/tools/implementations/session_control_tool.rs:653-692 — the List branch resolves the effective workspace (resolve_effective_workspace, which for List accepts any workspace argument) and calls runtime.list_sessions directly; no caller-ownership check exists between resolution and enumeration.

Environment: BitFun version/commit 32f2427697ee16f253ee6119860a03255c0b3e47 (origin/main).

Guía de contribución

Abrir la guía de contribución

Línea de trabajo

Empieza en src/crates/assembly/core/src/agentic/tools/implementations/session_control_tool.rs:653-692 y sigue la rama List a través de resolve_effective_workspace hasta runtime.list_sessions. Comprueba cómo se representa la propiedad de la sesión llamadora y añade cobertura para que las sesiones delegadas enumeren otro workspace; se considera terminado cuando dicha enumeración es rechazada, mientras que las enumeraciones permitidas siguen funcionando.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
rust
Área
authorization, security
Tipo de issue
Error
Dificultad
3/5
Tiempo estimado
1-2 días
Estado de actividad
Activo
Claridad
Bien especificado
Aptitud para principiantes
74/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.