swagger-api / swagger-api/swagger-codegen

[Javascript clients] Vulnerability in one of the dependencies.

Offen
#8,564 1 Kommentar 4 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Vorherrschende Sprache
Mustache
Sterne
17.8k
Forks
6k
PR-Merge-Kennzahlen
Keine gemergten PRs in 30 T.

Beschreibung

Description

The HTTP client module superagent is vulnerable to ZIP bomb attacks. In a ZIP bomb attack, the HTTP server replies with a compressed response that becomes several magnitudes larger once uncompressed. If a client does not take special care when processing such responses, it may result in excessive CPU and/or memory consumption. An attacker might exploit such a weakness for a DoS attack. To exploit this the attacker must control the location (URL) that superagent makes a request to.
https://nvd.nist.gov/vuln/detail/CVE-2017-16129

Github is issuing a warning in generated clients, see for example:
https://github.com/bitcoind-rest/javascript-client

Swagger-codegen version

Current versions of:

Suggest a fix/enhancement

Update superagent or use fetch API or any other clients.

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne mit den package.json-Dateien für samples/client/petstore/javascript-es6 und javascript-promise-es6 und verfolge anschließend, wie diese Abhängigkeiten in den generierten JavaScript-Clients verwendet werden. Bestätige die betroffene superagent-Version und überprüfe die Ausgaben der generierten Clients. Als abgeschlossen gilt die Aufgabe, wenn die verwundbare Abhängigkeit nicht mehr vorhanden ist und die Clients weiterhin ohne die gemeldete Warnung funktionieren.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
javascript
Bereich
security
Issue-Typ
Bug
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
30/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.