swagger-api / swagger-api/swagger-codegen

[Javascript clients] Vulnerability in one of the dependencies.

Ouverte
#8,564 1 commentaire 4 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Langage dominant
Mustache
Étoiles
17.8k
Forks
6k
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

Description

The HTTP client module superagent is vulnerable to ZIP bomb attacks. In a ZIP bomb attack, the HTTP server replies with a compressed response that becomes several magnitudes larger once uncompressed. If a client does not take special care when processing such responses, it may result in excessive CPU and/or memory consumption. An attacker might exploit such a weakness for a DoS attack. To exploit this the attacker must control the location (URL) that superagent makes a request to.
https://nvd.nist.gov/vuln/detail/CVE-2017-16129

Github is issuing a warning in generated clients, see for example:
https://github.com/bitcoind-rest/javascript-client

Swagger-codegen version

Current versions of:

Suggest a fix/enhancement

Update superagent or use fetch API or any other clients.

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez par les fichiers package.json de samples/client/petstore/javascript-es6 et javascript-promise-es6, puis suivez la manière dont ces dépendances sont utilisées dans les clients JavaScript générés. Confirmez la version concernée de superagent et examinez les sorties des clients générés. Le travail est terminé lorsque la dépendance vulnérable n’est plus présente et que les clients fonctionnent toujours sans l’avertissement signalé.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
javascript
Domaine
security
Type d'issue
Bug
Difficulté
4/5
Temps estimé
3-5 jours
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
30/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.