Hacktoberfest 2026: những issue maintainer đã đánh dấu cho tháng Mười, đang mở và phù hợp người mới. Xem issue Hacktoberfest

Image uploadUrl is not pinned to HTTPS or a Meetup host

Đang mở Phù hợp với người mới
#12 0 bình luận 0 reaction 0 người được giao Xem trên GitHub

Chưa có ai nhận issue này.

Đánh giá

Độ khó
2/5
Thời gian dự kiến
1-3 giờ
Mức phù hợp với người mới
72/100
Loại issue
Lỗi
Độ rõ ràng
Khá rõ ràng
Mức độ hoạt động
Ít trao đổi
Công nghệ
typescript
Lĩnh vực
security

Hướng nghiên cứu

Bắt đầu tại src/meetup/response-schemas.ts:146 và theo dõi mutation của trình giữ chỗ ảnh qua PUT gửi các byte của tệp cục bộ. Xác nhận scheme URL và các hậu tố host được chấp nhận, sau đó kiểm tra rằng các URL không hợp lệ tạo ra lỗi meetup_api trước khi PUT được thực hiện.

Do mô hình lập chỉ mục viết ra từ nội dung của issue.

Mô tả

Area: Backend Type: Bug

Summary

The upload URL returned by the photo-placeholder mutation is validated with z.url() at src/meetup/response-schemas.ts:146, and the server then PUTs local file bytes to whatever came back.

z.url() in Zod 4 accepts far more than intended. Confirmed accepted: file:///etc/passwd, http://localhost:8080/x, http://169.254.169.254/latest/meta-data/, ftp://x/y.

Impact

Low likelihood, since the response arrives over TLS from api.meetup.com and exploiting this requires a compromised Meetup API or TLS interception. Filed because the fix is a one-liner and the consequence is that local file contents get written to an attacker-chosen destination.

Suggested fix

Require the scheme to be https: and the host to end in a known Meetup or storage-provider suffix. Reject anything else with a meetup_api error before the PUT is issued.

Ngôn ngữ chính
TypeScript
Star
1
Fork
0
Chỉ số merge pull request
Không có pull request nào được merge trong 30 ngày

Chuẩn bị môi trường

Dự án này không cung cấp dev container, Dockerfile hay hướng dẫn đóng góp, nên bạn cần tự thiết lập môi trường: hãy bắt đầu từ README và xem hướng dẫn đóng góp lần đầu của chúng tôi để biết các bước chung.

Bắt đầu từ đâu

  1. Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
  2. Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
  3. Fork repository và làm thay đổi trên một nhánh.
  4. Mở pull request có tham chiếu số hiệu của issue.

Issue khác của SSWConsulting/SSW.MeetupMCP

Tất cả issue của SSWConsulting/SSW.MeetupMCP

Issue tương tự

Thêm issue về TypeScript

Nhận issue mới trong hộp thư của bạn

Bản tóm tắt ngắn những issue GitHub phù hợp với người mới.