Hacktoberfest 2026 : les issues que les mainteneurs ont marquées pour octobre, ouvertes et accessibles aux débutants. Parcourir les issues Hacktoberfest

A remote cache entry's input paths can point outside the workspace

Ouverte
#768 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Les mainteneurs répondent en général sous 1 jour

Personne n'a encore pris cette issue.

Évaluation

Difficulté
4/5
Temps estimé
3-5 jours
Accessibilité débutants
48/100
Type d'issue
Bug
Clarté
Plutôt claire
Activité
Active
Stack technique
rust
Domaine
security

Piste de recherche

Start with the remote cache read path used by vp run, including the work described in #756, and trace how cached input paths are resolved and hashed. Determine how normally created entries behave outside the workspace; done means remote entries cannot cause reads outside it, including paths such as .. or endless files.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Description

remote cache

A cache entry lists the files the task read, as paths relative to the workspace, and vp run checks those files before it uses the entry. For entries from the remote cache, those paths aren't limited to the workspace: an entry can list paths that climb out of it with ...

A corrupted or malicious remote entry can therefore make vp run read and hash any file the user can read, anywhere on the machine, or hang while reading an endless file such as /dev/zero. When several people or CI jobs can write to the same remote cache, any one of them can affect everyone else's runs this way.

It isn't known yet whether normally created entries ever record inputs outside the workspace, which matters for deciding what to reject.

Expected: entries from the remote cache only make vp run read files inside the workspace.

Affects remote cache reads (#756).

Langage dominant
Rust
Étoiles
468
Forks
42
Merge moyen
2 j 1 h
PR mergées (30 j)
45

Préparer son environnement

Ouvrir dans Codespaces

Lance le conteneur de développement du projet dans votre navigateur, avec votre propre compte GitHub.

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Autres issues de voidzero-dev/vite-task

Toutes les issues de voidzero-dev/vite-task

Issues similaires

Plus d'issues Rust

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.