Information exposure through Link header by guessing an allocated URI
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 3/5
- Temps estimé
- 1-2 jours
- Accessibilité débutants
- 38/100
- Type d'issue
- Bug
- Clarté
- Plutôt claire
- Activité
- À l'abandon
- Stack technique
- javascript
Piste de recherche
Tracez le traitement des requêtes GET et la génération de l’en-tête Link pour les chemins existants et manquants. Comparez les requêtes non authentifiées et non autorisées vers /foo/bar et /foo/baz ; le travail est terminé lorsque l’en-tête Link est systématiquement absent pour ces requêtes refusées et que le comportement de divulgation prévu est couvert par des tests.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
NSS responds to unauthenticated and unauthorized GET requests to /foo/bar (that exists) by including the HTTP header:
Link: <bar.acl>; rel="acl", <bar.meta> rel="describedBy", <http://www.w3.org/ns/ldp#Resource>; rel="type"
For GET requests to non-existing resources eg. /foo/baz, the response doesn't include the HTTP Link header.
Thus, the security consideration: existence of a resource can potentially be known by guessing or anticipating an allocated URI.
There are use cases where the server may want to reveal the information in the Link header in the response. If the server doesn't make the distinction between intentionally revealing and unintentionally exposing, the server is encouraged to minimize information leaking. So, in the case here, it should be consistent by omitting the Link header for unauthenticated and unauthorized requests.
- Langage dominant
- JavaScript
- Étoiles
- 1.8k
- Forks
- 308
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Guide de contribution
Ouvrir le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de nodeSolidServer/node-solid-server
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 72/100
nodeSolidServer/node-solid-server#1848 · 2 commentaires · 1 réaction ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 65/100
nodeSolidServer/node-solid-server#1841 · 2 commentaires ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 65/100
nodeSolidServer/node-solid-server#1147 ·
-
remove bootstrap dependency Ouverte
Difficulté 4/5 3-5 jours Accessibilité débutants 35/100
nodeSolidServer/node-solid-server#1867 ·
-
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 45/100
nodeSolidServer/node-solid-server#1853 ·
Toutes les issues de nodeSolidServer/node-solid-server
Issues similaires
-
ai-observability bug team/ai-observability
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
-
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
AllTheMods/ATM-10-L#19 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
SignalK/n2k-signalk#345 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
-
Difficulté 1/5 1-3 heures Accessibilité débutants 88/100
JuliaPluto/PlutoPlotly.jl#72 ·