Sanitize user input to prevent SQL injections
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 5/5
- Tiempo estimado
- Más de una semana
- Aptitud para principiantes
- 20/100
- Tipo de issue
- Error
- Claridad
- Necesita aclaración
- Estado de actividad
- Estancado
- Stack tecnológico
- javascript
- Área
- backend-api-design, security
Línea de trabajo
Comienza rastreando los controladores de usuario que aceptan anonymousId y reproduce la entrada proporcionada para confirmar si aparecen campos sensibles en la salida del error. Determina los límites existentes del proyecto para el manejo de entradas y las consultas a la base de datos antes de elegir un enfoque. Se considera terminado cuando la inyección ya no expone campos no relacionados y un anonymous ID inexistente devuelve un resultado vacío.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Description
It would be great if we have a sanitize() function fo user input tool to prevent SQL injection. Consider this code
{
"anonymousId": some_user_input,
"email": "[email protected]"
}
if user sends SQL injection some_user_input= "0" or something=1 or anonymousId="0", then the result will be
{
"anonymousId": "0\" or something=1 or anonymousId=\"0",
"email": "[email protected]"
}
and the error output will contain secure information about all available fields.
Expected Behavior
empty result as there is no such anonymous id "0" or something=1 or anonymousId="0"
Current Behavior
and the output will contain secure information about all available fields.
Context
This is classical SQL injection which possibly appears in every user controller where controller expects user input
Possible Solution
Provide sanitize() function which prevent SQL injections
- Lenguaje dominante
- JavaScript
- Estrellas
- 77
- Forks
- 70
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de commercetools/nodejs
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 35/100
commercetools/nodejs#1901 ·
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 45/100
commercetools/nodejs#1895 · 1 comentario ·
-
Dificultad 1/5 1-3 horas Aptitud para principiantes 55/100
commercetools/nodejs#1891 ·
-
Dificultad 3/5 1-2 días Aptitud para principiantes 35/100
commercetools/nodejs#1884 · 4 reacciones ·
-
Unhandled Promise Rejections coming from sdk-middleware-httpQuizá libre de nuevo @ajimae la tomó hace 1202 días y no hay ningún pull request abierto. AbiertoType: Bug
commercetools/nodejs#1858 · 1 comentario · 1 reacción · 1 asignado ·
Todos los issues de commercetools/nodejs
Issues similares
-
Add: Digi 4K LogoAbiertocheck:passed logos:add
Dificultad 1/5 Menos de una hora Aptitud para principiantes 82/100
Los mantenedores suelen responder en 1 día
-
component/administration domain/framework needs-triage Platform(Default) priority/low
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
Los mantenedores suelen responder en 1 día
-
Dificultad 1/5 Menos de una hora Aptitud para principiantes 90/100
semantic-release/gitlab#1032 ·
-
agent/guide documentation hive/hosted-available-lke648397-260827-5n31
Dificultad 1/5 Menos de una hora Aptitud para principiantes 92/100
Los mantenedores suelen responder en 1 día
-
[aw] Upgrade availableAbiertoagentic-workflows
Dificultad 1/5 Menos de una hora Aptitud para principiantes 85/100
githubnext/gh-aw-workshop#3933 ·
Los mantenedores suelen responder en 1 día