JSONAPI-Resources / JSONAPI-Resources/jsonapi-resources

Security issue: Can remove to-one relationship even if not in updatable_fields

Ouverte
#645 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Langage dominant
Ruby
Étoiles
2.3k
Forks
546
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

See:

https://github.com/cerebris/jsonapi-resources/blob/49a738759f1ff03cf5f18bf77eab627576ba63ed/lib/jsonapi/request.rb#L119

Removing a to-one relationship is handled as a special case, which does not call verify_params. Therefore, a relationship which the user would otherwise expect to not be updatable (because updatable_fields does not include it) can be altered.

Guide de contribution

Aucun guide de contribution indexé pour ce dépôt

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez dans lib/jsonapi/request.rb vers la ligne 119 et suivez comment la suppression d’une relation to-one contourne verify_params. Confirmez que updatable_fields ne protège actuellement pas ce chemin, puis vérifiez que la suppression de la relation est refusée lorsque la relation n’est pas autorisée à être mise à jour.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
ruby
Domaine
api, security
Type d'issue
Bug
Difficulté
3/5
Temps estimé
1-2 jours
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
45/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.