Information exposure through Link header by guessing an allocated URI
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 3/5
- Geschätzter Aufwand
- 1-2 Tage
- Anfängerfreundlichkeit
- 38/100
- Issue-Typ
- Bug
- Klarheit
- Größtenteils klar
- Aktivitätsstatus
- Veraltet
- Tech-Stack
- javascript
Rechercherichtung
Verfolge die Verarbeitung von GET-Anfragen und die Generierung des Link-Headers für vorhandene und fehlende Pfade. Vergleiche nicht authentifizierte und nicht autorisierte Anfragen an /foo/bar und /foo/baz; die Arbeit ist abgeschlossen, wenn der Link-Header bei diesen verweigerten Anfragen konsistent fehlt und das beabsichtigte Offenlegungsverhalten durch Tests abgedeckt ist.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
NSS responds to unauthenticated and unauthorized GET requests to /foo/bar (that exists) by including the HTTP header:
Link: <bar.acl>; rel="acl", <bar.meta> rel="describedBy", <http://www.w3.org/ns/ldp#Resource>; rel="type"
For GET requests to non-existing resources eg. /foo/baz, the response doesn't include the HTTP Link header.
Thus, the security consideration: existence of a resource can potentially be known by guessing or anticipating an allocated URI.
There are use cases where the server may want to reveal the information in the Link header in the response. If the server doesn't make the distinction between intentionally revealing and unintentionally exposing, the server is encouraged to minimize information leaking. So, in the case here, it should be consistent by omitting the Link header for unauthenticated and unauthorized requests.
- Vorherrschende Sprache
- JavaScript
- Sterne
- 1.8k
- Forks
- 308
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beitragsleitfaden
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus nodeSolidServer/node-solid-server
-
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 72/100
nodeSolidServer/node-solid-server#1848 · 2 Kommentare · 1 Reaktion ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 65/100
nodeSolidServer/node-solid-server#1841 · 2 Kommentare ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 65/100
nodeSolidServer/node-solid-server#1147 ·
-
Schwierigkeit 4/5 3-5 Tage Anfängerfreundlichkeit 35/100
nodeSolidServer/node-solid-server#1867 ·
-
Schwierigkeit 5/5 Über eine Woche Anfängerfreundlichkeit 45/100
nodeSolidServer/node-solid-server#1853 ·
Alle Issues in nodeSolidServer/node-solid-server
Ähnliche Issues
-
bug customer-eng Durable Agents Inngest status: needs triage
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 82/100
-
optimization optimization:agents-md-curator
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 75/100
githubnext/gh-aw-cao#13475 ·
-
[BUG]: "Clear All" in Settings doesn't clear the saved analysis, old data comes back after reload Offenbug
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 88/100
AOSSIE-Org/OrgExplorer#253 · 1 Kommentar ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 88/100
oxc-project/oxc#26944 ·
-
ai-observability bug team/ai-observability
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 78/100