lambdaclass / lambdaclass/lambda_compiler_kit
JSON parser DoS prevention
Nessuno ha ancora preso questa issue.
- Lingua principale
- Lean
- Stelle
- 2
- Fork
- 1
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
As reported by Claude review, our current JSON parser does not prevent large exponents from exhausting our memory.
The solution proposed by Claude, however, is inflexible: cap the exponent.
For most regular uses that would be OK. For schema validation, though, that might be too restrictive.
Instead, I suggest we just keep the exponent as a separate field for JSON numbers.
The trade off:
- We get arbitrarily large numbers with efficient-ish representation
- We allow users to define schemas with arbitrary numbers
- We need to implement basic operations and might need some float-like behavior in places
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
L’issue non indica file, test o punti di ingresso. Inizia individuando il parser JSON e la sua rappresentazione dei numeri, quindi determina l’ambito della conservazione degli esponenti e le operazioni di base necessarie; il lavoro sarà considerato completato quando gli esponenti grandi non causeranno più l’esaurimento della memoria e la validazione dello schema continuerà ad accettare numeri arbitrari.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- json
- Ambito
- compilers, security
- Tipo di issue
- Funzionalità
- Difficoltà
- 5/5
- Tempo stimato
- Più di una settimana
- Stato di attività
- Ferma
- Chiarezza
- Da chiarire
- Idoneità per principianti
- 25/100