Information exposure through Link header by guessing an allocated URI
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 3/5
- Tiempo estimado
- 1-2 días
- Aptitud para principiantes
- 38/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Estancado
- Stack tecnológico
- javascript
Línea de trabajo
Rastrea el manejo de las solicitudes GET y la generación del encabezado Link para las rutas existentes y las que faltan. Compara las solicitudes no autenticadas y no autorizadas a /foo/bar y /foo/baz; se considera terminado cuando el encabezado Link está ausente de forma consistente en esas solicitudes denegadas y las pruebas cubren el comportamiento de divulgación previsto.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
NSS responds to unauthenticated and unauthorized GET requests to /foo/bar (that exists) by including the HTTP header:
Link: <bar.acl>; rel="acl", <bar.meta> rel="describedBy", <http://www.w3.org/ns/ldp#Resource>; rel="type"
For GET requests to non-existing resources eg. /foo/baz, the response doesn't include the HTTP Link header.
Thus, the security consideration: existence of a resource can potentially be known by guessing or anticipating an allocated URI.
There are use cases where the server may want to reveal the information in the Link header in the response. If the server doesn't make the distinction between intentionally revealing and unintentionally exposing, the server is encouraged to minimize information leaking. So, in the case here, it should be consistent by omitting the Link header for unauthenticated and unauthorized requests.
- Lenguaje dominante
- JavaScript
- Estrellas
- 1.8k
- Forks
- 308
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Guía de contribución
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de nodeSolidServer/node-solid-server
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 72/100
nodeSolidServer/node-solid-server#1848 · 2 comentarios · 1 reacción ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
nodeSolidServer/node-solid-server#1841 · 2 comentarios ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 65/100
nodeSolidServer/node-solid-server#1147 ·
-
remove bootstrap dependency Abierto
Dificultad 4/5 3-5 días Aptitud para principiantes 35/100
nodeSolidServer/node-solid-server#1867 ·
-
Dificultad 5/5 Más de una semana Aptitud para principiantes 45/100
nodeSolidServer/node-solid-server#1853 ·