swagger-api / swagger-api/swagger-codegen
[Javascript clients] Vulnerability in one of the dependencies.
Chưa có ai nhận issue này.
- Ngôn ngữ chính
- Mustache
- Star
- 17.8k
- Fork
- 6k
- Chỉ số merge pull request
- Không có pull request nào được merge trong 30 ngày
Mô tả
Description
The HTTP client module superagent is vulnerable to ZIP bomb attacks. In a ZIP bomb attack, the HTTP server replies with a compressed response that becomes several magnitudes larger once uncompressed. If a client does not take special care when processing such responses, it may result in excessive CPU and/or memory consumption. An attacker might exploit such a weakness for a DoS attack. To exploit this the attacker must control the location (URL) that superagent makes a request to.
https://nvd.nist.gov/vuln/detail/CVE-2017-16129
Github is issuing a warning in generated clients, see for example:
https://github.com/bitcoind-rest/javascript-client
Swagger-codegen version
Current versions of:
Suggest a fix/enhancement
Update superagent or use fetch API or any other clients.
Hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Hướng nghiên cứu
Bắt đầu với các tệp package.json của samples/client/petstore/javascript-es6 và javascript-promise-es6, sau đó theo dõi cách các dependency đó được sử dụng trong các client JavaScript được tạo. Xác nhận phiên bản superagent bị ảnh hưởng và xem xét các đầu ra của client được tạo. Hoàn tất khi dependency dễ bị tấn công không còn tồn tại và các client vẫn hoạt động mà không có cảnh báo đã nêu.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Đánh giá
- Công nghệ
- javascript
- Lĩnh vực
- security
- Loại issue
- Lỗi
- Độ khó
- 4/5
- Thời gian dự kiến
- 3-5 ngày
- Mức độ hoạt động
- Đình trệ
- Độ rõ ràng
- Khá rõ ràng
- Mức phù hợp với người mới
- 30/100