lambdaclass / lambdaclass/lambda_compiler_kit

security: deep nesting causes stack overflow in JSON parser

Offen
#30 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Vorherrschende Sprache
Lean
Sterne
2
Forks
1
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

Problem

The JSON parser (parseValue/parseArrayElems/parseObjectElems) is mutually recursive with no depth limit. Deeply nested JSON (e.g., [[[[...10000 levels...]]]]) will exhaust the Lean runtime stack.

This is distinct from the DoS risk in #13 (which is about exponent arithmetic) — this is about recursion depth on the parse stack.

Expected fix

Add a configurable maximum nesting depth to the parser (defaulting to a safe value like 512 or 1024). Return a ParseError.nestingDepthExceeded on overflow.

References

  • Related to: #13 (DoS prevention)
  • Flagged by AI code review on PR #8

Beitragsleitfaden

Für dieses Repository ist kein Beitragsleitfaden indexiert

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne damit, die JSON-Parserfunktionen parseValue, parseArrayElems und parseObjectElems zu lesen, um ihre gegenseitige Rekursion und die bestehende ParseError-Behandlung nachzuvollziehen. Lege fest, wie das konfigurierbare Tiefenlimit übergeben wird und welcher Standardwert angemessen ist, und überprüfe anschließend, dass tief verschachtelte Eingaben ParseError.nestingDepthExceeded zurückgeben, ohne den Laufzeit-Stack zu erschöpfen.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Bereich
compilers, security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.