[security] Hover over punctuation executes the first expression in the file (document.getText(undefined) → whole document → eval in globalenv)
Les mainteneurs répondent en général sous 1 jour
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 55/100
- Type d'issue
- Bug
- Clarté
- Clairement spécifiée
- Activité
- Active
- Stack technique
- r, typescript, vscode
Piste de recherche
Start with the hover-provider logic in dist/extension.js and the sess::handle_hover() path described in the report. Reproduce the issue using test.R with rm(list = ls()) and hover over punctuation, then verify that punctuation no longer sends the whole document for evaluation and that multi-expression input is rejected defensively.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Environment: vscode-R 3.0.1, sess 3.0.1, R 4.6.1, radian, Linux (remote).
Summary: Hovering the mouse over any punctuation character in an .R file sends the entire document to sess::handle_hover, which evaluates its first top-level expression in the global environment. For the very common file header rm(list = ls()), this silently deletes the user's whole workspace with no console output.
Cause: In the sess hover provider (dist/extension.js):
let r = t.getWordRangeAtPosition(n); const a = /([a-zA-Z0-9._$@ ])+(?<![@$])/; r = t.getWordRangeAtPosition(n, a)?.with({ end: r?.end }); let s = t.getText(r); // r may be undefined -> returns whole document await Zi({ method: "hover", params: { expr: s } });
The regex character class [a-zA-Z0-9._$@ ] does not match #, ", (, ,, |, =, etc. When it fails, r is undefined and document.getText(undefined) returns the full document per the VS Code API.
sess::handle_hover() then does:
expr <- parse(text = expr_str, keep.source = FALSE)[[1]] obj <- eval(expr, .GlobalEnv)
so the first parsed expression of the file is executed. This is arbitrary code execution triggered by mouse movement — unlink(), dbExecute(), system() etc. would run just as readily.
Repro:
Create test.R starting with rm(list = ls()).
In R: a <- 1; b <- 2.
Hover over the # of any comment (not over a word).
ls() → character(0).
Suggested fix: bail out when the range is undefined, and defensively reject multi-expression input in handle_hover/handle_complete:
if (!r) return null;
Note: hovering over letters behaves correctly, which is why this is easy to miss.
- Langage dominant
- TypeScript
- Étoiles
- 1.2k
- Forks
- 139
- Merge moyen
- 19 h 50 min
- PR mergées (30 j)
- 27
Préparer son environnement
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de REditorSupport/vscode-R
-
(feat) Additional Arrow supportOuverteenhancement
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
REditorSupport/vscode-R#1785 · 2 commentaires ·
Les mainteneurs répondent en général sous 1 jour
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
REditorSupport/vscode-R#1687 · 4 commentaires · 3 réactions ·
Les mainteneurs répondent en général sous 1 jour
-
bug
Difficulté 4/5 3-5 jours Accessibilité débutants 48/100
REditorSupport/vscode-R#1799 · 2 commentaires ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 3/5 1-2 jours Accessibilité débutants 48/100
REditorSupport/vscode-R#1791 · 2 commentaires ·
Les mainteneurs répondent en général sous 1 jour
-
Rewrite issue templatesPeut-être pris @eitsupi l’a pris il y a 3 jours. Ouverte
REditorSupport/vscode-R#1783 · 1 personne assignée ·
Les mainteneurs répondent en général sous 1 jour
Toutes les issues de REditorSupport/vscode-R
Issues similaires
-
Mend: dependency security vulnerability untriaged
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
opensearch-project/security-dashboards-plugin#2545 ·
Les mainteneurs répondent en général sous 1 jour
-
Add: Dream TR SDOuvertecheck:passed streams:add
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
Les mainteneurs répondent en général sous 1 jour
-
doctor integrity sample scans soft-deleted pages on Postgres (batch path has no deleted_at filter)Ouverte
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 72/100
SocialGouv/egapro#4672 · 1 commentaire ·
Les mainteneurs répondent en général sous 2 jours
-
area:agents area:tui bug
Difficulté 2/5 1-3 heures Accessibilité débutants 74/100
anthropics/claude-code#98358 ·
Les mainteneurs répondent en général sous 1 jour