JSONAPI-Resources / JSONAPI-Resources/jsonapi-resources

Security issue: Can remove to-one relationship even if not in updatable_fields

オープン
#645 コメント 0 件 リアクション 0 件 担当者 0 名 GitHub で見る

まだ誰も着手していません。

主要言語
Ruby
スター
2.3k
フォーク
546
PR マージ指標
30日以内にマージされた PR はありません

説明

See:

https://github.com/cerebris/jsonapi-resources/blob/49a738759f1ff03cf5f18bf77eab627576ba63ed/lib/jsonapi/request.rb#L119

Removing a to-one relationship is handled as a special case, which does not call verify_params. Therefore, a relationship which the user would otherwise expect to not be updatable (because updatable_fields does not include it) can be altered.

コントリビューションガイド

このリポジトリのコントリビューションガイドは索引されていません

はじめの一歩

  1. issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
  2. 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
  3. リポジトリをフォークし、ブランチを切って変更します。
  4. issue 番号を参照したプルリクエストを送ります。

調査の方向性

lib/jsonapi/request.rb の 119 行目付近から始め、to-one リレーションの削除がどのように verify_params を回避するかを追跡します。現在の updatable_fields がこの経路を保護していないことを確認し、リレーションの更新が許可されていない場合にリレーションの削除が拒否されることを検証します。

索引モデルが issue の本文から書いたものです。

評価

技術スタック
ruby
領域
api, security
issue の種類
バグ
難易度
3/5
見積もり時間
1〜2日
活発さ
停滞
明瞭さ
おおむね明確
初心者へのやさしさ
45/100

新しい issue をメールで受け取る

初心者向けの GitHub issue を短くまとめたダイジェスト。