nodeSolidServer / nodeSolidServer/node-solid-server
Information exposure about contained resources
まだ誰も着手していません。
- 主要言語
- JavaScript
- スター
- 1.8k
- フォーク
- 308
- PR マージ指標
- 30日以内にマージされた PR はありません
説明
Given resources:
/foo/
/foo/bar
/foo/baz
where Agent has:
- Read access to
/foo/ - Read access to
/foo/bar - No read access to
/foo/baz
NSS responds to authorized GET requests to /foo/ which includes statements about /foo/baz (besides containment statements) eg:
<baz>
html:Resource, ldp:Resource;
terms:modified "2021-02-05T10:49:07Z"^^XML:dateTime;
st:mtime 1612522147.974;
st:size 12.
It'd be preferable to not expose types (besides indicating it is a container or a non-container eg. html:Resource), modified, mtime, size information about /foo/baz since agent is not granted read access to/foo/baz.
See proposed security consideration: https://github.com/solid/specification/pull/228
You may want to consider performance / response times if you follow-up on this change.
コントリビューションガイド
はじめの一歩
- issue を最後まで読み、次にプロジェクトのコントリビューションガイドを読みます。
- 着手することを issue にコメントします — 二人が同じ作業をするのを防げます。
- リポジトリをフォークし、ブランチを切って変更します。
- issue 番号を参照したプルリクエストを送ります。
調査の方向性
/foo/ コンテナに対する認証済み GET の処理と、含まれるリソースのメタデータを公開するレスポンスのシリアライズを追跡することから始めます。/foo/baz に対する読み取りアクセスがどのようにチェックされるかを確認し、次に、アクセスできないリソースには許可された包含の表示だけが残り、型、タイムスタンプ、サイズが公開されないことを確認します。issue に記載されているとおり、レスポンスタイムへの影響を確認してください。
索引モデルが issue の本文から書いたものです。
評価
- 技術スタック
- javascript
- 領域
- security
- issue の種類
- バグ
- 難易度
- 4/5
- 見積もり時間
- 3〜5日
- 活発さ
- 停滞
- 明瞭さ
- おおむね明確
- 初心者へのやさしさ
- 38/100