servicecomb 2.8.14版本接口入参校验失败后抛出的异常信息存在内部代码结构和行号等信息
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 35/100
Piste de recherche
Commencez par retracer la gestion des erreurs de désérialisation du corps de la requête qui produit la réponse signalée avec Parameter, Processor et Message. Reproduisez le payload de CommonReq avec un type non entier, puis vérifiez que la réponse n’expose plus la structure interne du code, les emplacements des sources ni les détails d’implémentation, tout en indiquant que l’entrée n’est pas valide.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
背景
当 接口调用传递的body跟接口定位的入参不一致时,接口返回的message信息存在内部代码结构和行号等信息
复现demo
接口入参定义如下:
public class CommonReq {
private String name;
private Integer type;
}
http请求传递的body如下:
{
"name": "jedrek",
"type": "hard"
}
报错信息如下:
{
"message": "Parameter is not valid for operation [xxx]. Parameter is [commonReq]. Processor is [body]. Message is [Cannot deserialize value of type java.lang.Integer from String "hard": not a valid java.lang.Integer value\n at [Source: (org.apache.servicecomb.foundation.vertx.stream.BufferInputStream); line: 3, column: 13] (through reference chain: CommonReq["type"])]."
}
这个打印信息感觉存在安全问题,暴露了接口的内部实现,可否针对于这种场景,对打印的异常message进行调整
- Langage dominant
- Java
- Étoiles
- 1.9k
- Forks
- 813
- Merge moyen
- 8 j 23 h
- PR mergées (30 j)
- 1
Préparer son environnement
Nous n'avons pas encore vérifié les fichiers d'installation de ce projet. Commencez par son README, et consultez notre guide de la première contribution pour les étapes générales.
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de apache/servicecomb-java-chassis
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 65/100
apache/servicecomb-java-chassis#5106 ·
-
question
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 35/100
apache/servicecomb-java-chassis#5153 · 1 commentaire ·
-
[QUESTION] - 请发布3.x的最新版本Ouvertequestion
Difficulté 4/5 3-5 jours Accessibilité débutants 25/100
apache/servicecomb-java-chassis#5146 ·
-
[FEATURE] - When will ServiceComb support Spring Boot 4.x, Spring Framework 7.x, and Jackson 3.x?Ouverteenhancement
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 25/100
apache/servicecomb-java-chassis#5145 ·
-
[BUG] - The latest instance information cannot be obtained when cache instances is empty.Peut-être à nouveau libre @chengyouling l’a pris il y a 132 jours, et aucune pull request n’est ouverte. Ouverte2.x bug
apache/servicecomb-java-chassis#5141 · 1 personne assignée ·
Toutes les issues de apache/servicecomb-java-chassis
Issues similaires
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
refinedmods/refinedstorage2#1414 · 1 commentaire ·
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
-
In Java's `LongBoundedSum`, setting `lower` to `Long.MIN_VALUE` under-estimates the sensitivityOuverte
Difficulté 2/5 1-3 heures Accessibilité débutants 73/100
google/differential-privacy#489 ·
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 78/100
Les mainteneurs répondent en général sous 1 jour
-
ScyllaDB Manual: 3 broken linksOuvertelink-check link-check:manual
Difficulté 2/5 1-3 heures Accessibilité débutants 85/100