Image uploadUrl is not pinned to HTTPS or a Meetup host
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 2/5
- Tiempo estimado
- 1-3 horas
- Aptitud para principiantes
- 72/100
- Tipo de issue
- Error
- Claridad
- Bastante claro
- Estado de actividad
- Tranquilo
- Stack tecnológico
- typescript
- Área
- security
Línea de trabajo
Comienza en src/meetup/response-schemas.ts:146 y sigue la mutación de photo-placeholder a través del PUT que envía los bytes del archivo local. Confirma los esquemas de URL y sufijos de host aceptados, y luego verifica que las URL no válidas produzcan un error de meetup_api antes de que se emita el PUT.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Summary
The upload URL returned by the photo-placeholder mutation is validated with z.url() at src/meetup/response-schemas.ts:146, and the server then PUTs local file bytes to whatever came back.
z.url() in Zod 4 accepts far more than intended. Confirmed accepted: file:///etc/passwd, http://localhost:8080/x, http://169.254.169.254/latest/meta-data/, ftp://x/y.
Impact
Low likelihood, since the response arrives over TLS from api.meetup.com and exploiting this requires a compromised Meetup API or TLS interception. Filed because the fix is a one-liner and the consequence is that local file contents get written to an attacker-chosen destination.
Suggested fix
Require the scheme to be https: and the host to end in a known Meetup or storage-provider suffix. Reject anything else with a meetup_api error before the PUT is issued.
- Lenguaje dominante
- TypeScript
- Estrellas
- 1
- Forks
- 0
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de SSWConsulting/SSW.MeetupMCP
-
Type: DevOps
Dificultad 4/5 3-5 días Aptitud para principiantes 48/100
-
Area: Backend Type: Refactor
Dificultad 4/5 3-5 días Aptitud para principiantes 55/100
-
Area: Backend Type: Bug
Dificultad 3/5 1-2 días Aptitud para principiantes 78/100
-
Type: Bug Type: DevOps
Dificultad 4/5 3-5 días Aptitud para principiantes 55/100
-
Publish confirmation is set by the model, and untrusted event text reaches the agent verbatimAbiertoArea: Backend Type: Bug
Dificultad 5/5 Más de una semana Aptitud para principiantes 45/100
Todos los issues de SSWConsulting/SSW.MeetupMCP
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
microsoft/vscode-livepreview#876 ·
Los mantenedores suelen responder en 1 día
-
needs-triage
Dificultad 1/5 Menos de una hora Aptitud para principiantes 90/100
JustJarethB/invoicer#54 ·
-
ICP 1.2.0 shows a scheduled task's interval in milliseconds under the label "Interval (In seconds)"AbiertoNeeds Triage Type/Bug
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
wso2/product-integrator#2585 ·
Los mantenedores suelen responder en 1 día
-
Add: Telemundo West sdAbiertocheck:passed streams:add
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
Los mantenedores suelen responder en 1 día
-
design
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
MTES-MCT/monitor-field#119 ·
Los mantenedores suelen responder en 1 día