К обсуждениям

Undici blob-like type: запрет CR/LF до заголовка

Редакция VOne Технологии

Защитная диагностика Undici blob-like type: запрет CR/LF до заголовка по GHSA-m8rv-5g2x-5cg5: runtime inventory, bounded fixture, измеримый verdict, красная линия и evidence bundle без production-данных.

Решение в двух шагах — Undici blob-like type: запрет CR/LF до заголовка

Сначала подтвердите, что runtime действительно использует undici в диапазоне «npm:undici < 6.28.0; first patched 6.28.0 | npm:undici >= 7.0.0, < 7.29.0; first patched 7.29.0 | npm:undici >= 8.0.0, < 8.9.0; first patched 8.9.0» и что функция «Undici blob-like type: запрет CR/LF до заголовка» включена. Затем выполните только bounded fixture: Передать builder synthetic type values с ASCII token, OWS и control markers; network writer заменить spy. Боль, которую проверяет эта страница: blob-like type с управляющими символами может добавить новый HTTP header. Выходной артефакт — type characters / header builder / serialized lines / verdict. GHSA GHSA-m8rv-5g2x-5cg5 не заменяет inventory и не доказывает уязвимость конкретной системы.

Карта границы — Undici blob-like type: запрет CR/LF до заголовка

Нарисуйте последовательность Source → Normalize → Authorize/Validate → Side effect. Для «Undici blob-like type: запрет CR/LF до заголовка» особая карта такова: Карточка проверяет CR, LF, NUL и non-ASCII по documented grammar. Sanitizing удалением символов не используется: invalid type отклоняется или игнорируется целиком. На каждой стрелке укажите тип данных, владельца решения и измеримый counter. Если две стадии видят разные представления одной строки или объекта, итог UNKNOWN до устранения неоднозначности.

Подготовка без production-данных — Undici blob-like type: запрет CR/LF до заголовка

Создайте temp directory, in-memory graph/cache/store либо pure adapter, соответствующий протоколу: Передать builder synthetic type values с ASCII token, OWS и control markers; network writer заменить spy. Используются только короткие canary labels; IP, токены, customer records, реальные пути и environment values запрещены. Network, shell, database, filesystem и session issuance заменяются spies. Зафиксируйте hash fixture и нулевые counters до control.

Control и boundary-case — Undici blob-like type: запрет CR/LF до заголовка

Control подтверждает достижимость ветки на разрешённом входе. Boundary-case меняет ровно один параметр и должен остановиться до состояния «blob-like type с управляющими символами может добавить новый HTTP header». Запишите type characters / header builder / serialized lines / verdict, reason code и monotonic duration. Карточка проверяет CR, LF, NUL и non-ASCII по documented grammar. Sanitizing удалением символов не используется: invalid type отклоняется или игнорируется целиком. Не повышайте размер/глубину после первого превышения, не используйте эксплуатационный payload и не сравнивайте разные ОС как доказательство исправления.

Таблица verdict — Undici blob-like type: запрет CR/LF до заголовка

PASS: применимый runtime подтверждён, control прошёл, boundary остановился до side effect, cleanup доказан. FAIL: та же provenance и наблюдаемое запрещённое состояние. UNKNOWN: отсутствуют версия, configuration snapshot, control, counter или cleanup. NOT_APPLICABLE: package либо entry point доказанно отсутствует. Версия вне диапазона без runtime readback остаётся только inventory clue.

Красная линия — Undici blob-like type: запрет CR/LF до заголовка

Стоп-условие: control value достигает serializer или создаёт больше одной header line. После остановки не повторяйте тест с большим вводом. Верните disposable state к hash, обнулите spies, освободите buffers/objects и выполните один benign control. Несовпадение state после cleanup блокирует PASS и должно войти в handoff как отдельный дефект harness или компонента.

Самостоятельная польза — Undici blob-like type: запрет CR/LF до заголовка

Связывает media-type grammar и единственную header line. Не response hop-by-hop stripping: это outbound request construction. Практический результат не сводится к названию CVE: читатель получает type characters / header builder / serialized lines / verdict. Карточка проверяет CR, LF, NUL и non-ASCII по documented grammar. Sanitizing удалением символов не используется: invalid type отклоняется или игнорируется целиком. Механическая замена framework, устройства или платформы не создаёт новый intent; совпадающая старая страница становится update/merge-кандидатом.

Минимальный handoff — Undici blob-like type: запрет CR/LF до заголовка

Передайте GHSA GHSA-m8rv-5g2x-5cg5, runtime digest, диапазон «npm:undici < 6.28.0; first patched 6.28.0 | npm:undici >= 7.0.0, < 7.29.0; first patched 7.29.0 | npm:undici >= 8.0.0, < 8.9.0; first patched 8.9.0», entry point, sanitized config, control/boundary rows, counters, verdict, stop reason и cleanup proof. Источник опубликован 2026-08-03, обновлён 2026-08-03; это дата advisory, а не показатель спроса или эксплуатации. После remediation повторите тот же fixture и сравните границу/side-effect counters.

Материал подготовлен редакцией VOne с помощью автоматизированного черновика; версии, даты, границы и ссылки вручную сверены по GitHub Advisory Database и прямой upstream-странице. Текст самостоятельный, не копирует источник и не содержит эксплуатационных шагов.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.