Sanitize user input to prevent SQL injections
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 5/5
- Thời gian dự kiến
- Hơn một tuần
- Mức phù hợp với người mới
- 20/100
- Loại issue
- Lỗi
- Độ rõ ràng
- Cần làm rõ
- Mức độ hoạt động
- Đình trệ
- Công nghệ
- javascript
- Lĩnh vực
- backend-api-design, security
Hướng nghiên cứu
Bắt đầu bằng cách lần theo các user controller chấp nhận anonymousId và tái hiện input được cung cấp để xác nhận liệu các trường nhạy cảm có xuất hiện trong đầu ra lỗi hay không. Xác định các ranh giới hiện có của dự án đối với việc xử lý input và truy vấn cơ sở dữ liệu trước khi chọn một cách tiếp cận. Được xem là hoàn tất khi injection không còn làm lộ các trường không liên quan và một anonymous ID không tồn tại trả về kết quả rỗng.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
Description
It would be great if we have a sanitize() function fo user input tool to prevent SQL injection. Consider this code
{
"anonymousId": some_user_input,
"email": "[email protected]"
}
if user sends SQL injection some_user_input= "0" or something=1 or anonymousId="0", then the result will be
{
"anonymousId": "0\" or something=1 or anonymousId=\"0",
"email": "[email protected]"
}
and the error output will contain secure information about all available fields.
Expected Behavior
empty result as there is no such anonymous id "0" or something=1 or anonymousId="0"
Current Behavior
and the output will contain secure information about all available fields.
Context
This is classical SQL injection which possibly appears in every user controller where controller expects user input
Possible Solution
Provide sanitize() function which prevent SQL injections
- Ngôn ngữ chính
- JavaScript
- Star
- 77
- Fork
- 70
- Chỉ số merge pull request
- Không có pull request nào được merge trong 30 ngày
Chuẩn bị môi trường
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của commercetools/nodejs
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 35/100
commercetools/nodejs#1901 ·
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 45/100
commercetools/nodejs#1895 · 1 bình luận ·
-
Độ khó 1/5 1-3 giờ Mức phù hợp với người mới 55/100
commercetools/nodejs#1891 ·
-
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 35/100
commercetools/nodejs#1884 · 4 reaction ·
-
Unhandled Promise Rejections coming from sdk-middleware-httpCó thể làm lại được @ajimae đã nhận 1201 ngày trước và không có pull request nào đang mở. Đang mởType: Bug
commercetools/nodejs#1858 · 1 bình luận · 1 reaction · 1 người được giao ·
Tất cả issue của commercetools/nodejs
Issue tương tự
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 75/100
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 86/100
Maintainer thường phản hồi trong vòng 1 ngày
-
curriculum documentation quality
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
githubnext/gh-aw-workshop#3897 ·
Maintainer thường phản hồi trong vòng 2 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 84/100
Maintainer thường phản hồi trong vòng 1 ngày
-
agent/quality hive/hosted-available-lke648397-260827-5n31 quality testing
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 91/100
Maintainer thường phản hồi trong vòng 1 ngày