php / php/php-src

FPM: Consider escaping script in status

Offen
#11,464 0 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Bug SAPI: fpm
Vorherrschende Sprache
C
Sterne
40.4k
Forks
8.1k
Ø Merge
2 T. 13 Std.
Gemergte PRs (30 T.)
96

Beschreibung

Description

Currently the script field in status is not escaped for neither JSON, HTML nor XML. It should be investigated if any of the characters requiring escape can get to the script filename. This is very unlikely issue in practice but potentially theoretical possible so it might be a good idea to address it.

The thing to try would be to have a script whose path needs to be escaped. The server might be able to access with URL escape that is eventually transformed to the path with a character requiring an escape. This needs some testing if it's even possible.

PHP Version

Any with FPM

Operating System

Linux

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne damit, die PHP-FPM-Statusausgabe mit einem Skript zu testen, dessen Pfad Zeichen enthält, die Escaping erfordern, und decke dabei JSON, HTML und XML ab. Ermittle, ob URL-Escaping einen solchen Pfad erzeugen kann und ob das script-Feld sicher ausgegeben wird; abgeschlossen bedeutet, dass das Verhalten bestätigt und erforderliches Escaping behandelt wurde.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
php
Bereich
backend
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Muss geklärt werden
Anfängerfreundlichkeit
25/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.