Skip to content
GitLab
Explorer
Connexion
S'inscrire
Navigation principale
Rechercher ou aller à…
Projet
P
parlote-facil
Gestion
Activité
Membres
Labels
Programmation
Tickets
Tableaux des tickets
Jalons
Wiki
Code
Requêtes de fusion
Dépôt
Branches
Validations
Étiquettes
Graphe du dépôt
Comparer les révisions
Extraits de code
Compilation
Pipelines
Jobs
Planifications de pipeline
Artéfacts
Déploiement
Releases
Registre de paquets
Registre de conteneur
Registre de modèles
Opération
Environnements
Modules Terraform
Surveillance
Incidents
Analyse
Données d'analyse des chaînes de valeur
Analyse des contributeurs
Données d'analyse CI/CD
Données d'analyse du dépôt
Expériences du modèle
Aide
Aide
Support
Documentation de GitLab
Comparer les forfaits GitLab
Forum de la communauté
Contribuer à GitLab
Donner votre avis
Raccourcis clavier
?
Extraits de code
Groupes
Projets
Afficher davantage de fils d'Ariane
facil
parlote-facil
Validations
3251b8ba
Valider
3251b8ba
rédigé
il y a 14 ans
par
maxwell
Parcourir les fichiers
Options
Téléchargements
Correctifs
Plain Diff
MS IZ fixed a hole where another user could update another friends post
parent
c27cc719
Aucune branche associée trouvée
Branches contenant la validation
Aucune étiquette associée trouvée
Étiquettes contenant la validation
Aucune requête de fusion associée trouvée
Modifications
2
Masquer les modifications d'espaces
En ligne
Côte à côte
Affichage de
2 fichiers modifiés
lib/diaspora/user/receiving.rb
+4
-2
4 ajouts, 2 suppressions
lib/diaspora/user/receiving.rb
spec/models/user/attack_vectors_spec.rb
+29
-5
29 ajouts, 5 suppressions
spec/models/user/attack_vectors_spec.rb
avec
33 ajouts
et
7 suppressions
lib/diaspora/user/receiving.rb
+
4
−
2
Voir le fichier @
3251b8ba
...
...
@@ -118,7 +118,7 @@ module Diaspora
#you know about it, and it is not mutable
#
on_pod
=
exsists_on_pod?
(
post
)
if
on_pod
if
on_pod
&&
on_pod
.
diaspora_handle
==
post
.
diaspora_handle
known_post
=
find_visible_post_by_id
(
post
.
id
)
if
known_post
if
known_post
.
mutable?
...
...
@@ -129,8 +129,10 @@ module Diaspora
elsif
on_pod
==
post
update_user_refs_and_add_to_aspects
(
on_pod
)
end
els
e
els
if
!
on_pod
update_user_refs_and_add_to_aspects
(
post
)
else
Rails
.
logger
.
info
(
"
#{
post
.
diaspora_handle
}
is trying to update an exsisting object they do not own
#{
on_pod
.
inspect
}
"
)
end
end
...
...
Ce diff est replié.
Cliquez pour l'agrandir.
spec/models/user/attack_vectors_spec.rb
+
29
−
5
Voir le fichier @
3251b8ba
...
...
@@ -17,11 +17,6 @@ describe "attack vectors" do
let
(
:user3
)
{
make_user
}
let
(
:aspect3
)
{
user3
.
aspects
.
create
(
:name
=>
'heroes'
)
}
before
do
friend_users
(
user
,
aspect
,
user2
,
aspect2
)
friend_users
(
user
,
aspect
,
user3
,
aspect3
)
end
context
'non-friend valid user'
do
it
'raises if receives post by non-friend'
do
...
...
@@ -41,7 +36,23 @@ describe "attack vectors" do
end
it
'does not let a user attach to posts previously in the db unless its received from the author'
do
friend_users
(
user
,
aspect
,
user3
,
aspect3
)
original_message
=
user2
.
post
:status_message
,
:message
=>
'store this!'
,
:to
=>
aspect2
.
id
original_message
.
diaspora_handle
=
user
.
diaspora_handle
user3
.
receive_salmon
(
user
.
salmon
(
original_message
).
xml_for
(
user3
.
person
))
user3
.
reload
.
visible_posts
.
should_not
include
(
original_message
)
end
context
'malicious friend attack vector'
do
before
do
friend_users
(
user
,
aspect
,
user2
,
aspect2
)
friend_users
(
user
,
aspect
,
user3
,
aspect3
)
end
it
'overwrites messages with a different user'
do
original_message
=
user2
.
post
:status_message
,
:message
=>
'store this!'
,
:to
=>
aspect2
.
id
...
...
@@ -135,5 +146,18 @@ describe "attack vectors" do
user
.
reload
.
friends
.
count
.
should
==
2
end
it
'does not let me update other persons post'
do
original_message
=
user2
.
post
:album
,
:name
=>
'store this!'
,
:to
=>
aspect2
.
id
user
.
receive_salmon
(
user2
.
salmon
(
original_message
).
xml_for
(
user
.
person
))
original_message
.
diaspora_handle
=
user3
.
diaspora_handle
original_message
.
name
=
"bad bad bad"
xml
=
user3
.
salmon
(
original_message
).
xml_for
(
user
.
person
)
user
.
receive_salmon
(
xml
)
original_message
.
reload
.
name
.
should
==
"store this!"
end
end
end
Ce diff est replié.
Cliquez pour l'agrandir.
Aperçu
0%
Chargement en cours
Veuillez réessayer
ou
joindre un nouveau fichier
.
Annuler
You are about to add
0
people
to the discussion. Proceed with caution.
Terminez d'abord l'édition de ce message.
Enregistrer le commentaire
Annuler
Veuillez vous
inscrire
ou vous
se connecter
pour commenter