swagger-api / swagger-api/swagger-codegen
[Javascript clients] Vulnerability in one of the dependencies.
Personne n'a encore pris cette issue.
- Langage dominant
- Mustache
- Étoiles
- 17.8k
- Forks
- 6k
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
Description
The HTTP client module superagent is vulnerable to ZIP bomb attacks. In a ZIP bomb attack, the HTTP server replies with a compressed response that becomes several magnitudes larger once uncompressed. If a client does not take special care when processing such responses, it may result in excessive CPU and/or memory consumption. An attacker might exploit such a weakness for a DoS attack. To exploit this the attacker must control the location (URL) that superagent makes a request to.
https://nvd.nist.gov/vuln/detail/CVE-2017-16129
Github is issuing a warning in generated clients, see for example:
https://github.com/bitcoind-rest/javascript-client
Swagger-codegen version
Current versions of:
Suggest a fix/enhancement
Update superagent or use fetch API or any other clients.
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Piste de recherche
Commencez par les fichiers package.json de samples/client/petstore/javascript-es6 et javascript-promise-es6, puis suivez la manière dont ces dépendances sont utilisées dans les clients JavaScript générés. Confirmez la version concernée de superagent et examinez les sorties des clients générés. Le travail est terminé lorsque la dépendance vulnérable n’est plus présente et que les clients fonctionnent toujours sans l’avertissement signalé.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- javascript
- Domaine
- security
- Type d'issue
- Bug
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- À l'abandon
- Clarté
- Plutôt claire
- Accessibilité débutants
- 30/100