The strings were concatenated, making it impossible to match the path.

Offen
#19,479 4 Kommentare 0 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Bewertung

Schwierigkeit
3/5
Geschätzter Aufwand
1-2 Tage
Anfängerfreundlichkeit
35/100
Issue-Typ
Bug
Klarheit
Größtenteils klar
Aktivitätsstatus
Veraltet
Tech-Stack
java
Bereich
security

Rechercherichtung

Beginne damit, den gemeldeten Datenfluss von fileName über "String filePath = Global.getDownloadPath() + fileName;" bis zu writeBytes nachzuverfolgen und ihn mit dem Pfad zu FileUtils.isValidFilename zu vergleichen. Untersuche, wie die CodeQL-Datenflussabfrage die Verkettung behandelt, und verifiziere anschließend, dass die Abfrage von fileName zu writeBytes ein Ergebnis liefert, während der bestehende Pfad weiterhin abgedeckt ist.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Beschreibung

question

Source can query the fileName.
Image
Sink can also query data.
Image
Logic can be connected.
Image
But no results were found.
Image
The test from fileName to FileUtils.isValidFilename can retrieve results.
Image
However, when querying from fileName to writeBytes, no results are returned. The data passes through the line "String filePath = Global.getDownloadPath() + fileName;" in the middle.

Image

Image

Vorherrschende Sprache
CodeQL
Sterne
10.1k
Forks
2.1k
Ø Merge
2 T. 10 Std.
Gemergte PRs (30 T.)
134

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
  3. Forken Sie das Repository und arbeiten Sie in einem Branch.
  4. Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.

Mehr aus github/codeql

Alle Issues in github/codeql

Ähnliche Issues

Weitere Issues zu Security

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.