FPM: Consider escaping script in status
Personne n'a encore pris cette issue.
- Langage dominant
- C
- Étoiles
- 40.4k
- Forks
- 8.2k
- Merge moyen
- 2 j 15 h
- PR mergées (30 j)
- 103
Description
Description
Currently the script field in status is not escaped for neither JSON, HTML nor XML. It should be investigated if any of the characters requiring escape can get to the script filename. This is very unlikely issue in practice but potentially theoretical possible so it might be a good idea to address it.
The thing to try would be to have a script whose path needs to be escaped. The server might be able to access with URL escape that is eventually transformed to the path with a character requiring an escape. This needs some testing if it's even possible.
PHP Version
Any with FPM
Operating System
Linux
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Commencez par tester la sortie d’état de PHP-FPM avec un script dont le chemin contient des caractères nécessitant un escaping, en couvrant JSON, HTML et XML. Déterminez si l’escaping d’URL peut produire un tel chemin et si le champ script est émis de manière sûre ; c’est terminé lorsque le comportement est confirmé et que tout escaping nécessaire est pris en charge.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- php
- Domaine
- backend
- Type d'issue
- Bug
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- À l'abandon
- Clarté
- À clarifier
- Accessibilité débutants
- 25/100