Skip to content

적대적 검토에서 발견된 자체 업데이트/플러그인 설치 취약점 수정 - #5

Merged
4mGLn merged 1 commit into
mainfrom
fix/self-update-security-review
Sep 2, 2026
Merged

4mGLn merged 1 commit into
mainfrom
fix/self-update-security-review

Conversation

@4mGLn

@4mGLn 4mGLn commented Sep 2, 2026

Copy link
Copy Markdown
Owner

목표

/goal 현재 구현 상태를 적대적으로 검토해 줘 — wire-paseo, tag-driven release, 멀티 에이전트 라이브 감지,
자체 업데이트(PR #4, 이미 머지되어 v0.2.1로 릴리스됨)를 code-review 스킬로 적대적 검토하고, 8개 발견
사항을 전부 직접 코드로 재검증한 뒤 수정.

심각도별 요약

심각 (실제 악용/브릭 가능)

  • 다운로드 경로가 공유 /tmp의 고정 파일명 — TOCTOU/심링크 공격, 동시 실행 충돌 가능 → mkdtemp 기반
    스크래치 디렉터리로 전환
  • selfReplaceBinary가 실제로는 다른 파일시스템 간 rename을 가정해 EXDEV로 조용히 실패 가능, 윈도우는
    두 번째 rename 실패 시 실행 파일이 아예 안 남을 수 있었음 → EXDEV copy+unlink 폴백 + 실패 시 롤백
  • extractPluginArchive가 tar 성공 확인 전에 기존 설치를 먼저 삭제 → 스테이징 후 원자적 교체로 변경

중간

  • 다운로드 무결성 미검증(잘린 200 OK) → Content-Length 대비 검증하는 공유 downloadFile 헬퍼
  • compareVersions가 비숫자 버전에서 조용히 NaN → InvalidVersionError + "업데이트 있음" 쪽으로 안전 폴백

경미

  • "백그라운드" 체크가 실제로는 최대 3초 동기 대기 → CI 환경에서는 건너뛰도록
  • 죽은 코드 pluginArchiveExists 제거

검증

  • v0.1.0 → 실제 v0.2.1로 진짜 자체 업데이트 성공, wire-paseo도 새 스테이징 방식으로 실제
    paseo plugin install까지 정상 동작 확인
  • 테스트 27개 추가 (EXDEV 폴백, 윈도우 롤백, 손상 아카이브에서 기존 설치 보존, Content-Length 불일치
    등 실제 시나리오 포함), 전체 134개 통과

/goal 현재 구현 상태를 적대적으로 검토해 줘 — code-review 스킬로 wire-paseo/
tag-driven release/멀티 에이전트 감지/자체 업데이트를 검토, 8개 발견 사항을
직접 코드로 재검증한 뒤 전부 수정함:

- (심각) 다운로드 파일 경로가 공유 /tmp에 고정된 예측 가능한 파일명이었음
  (TOCTOU/심링크 공격 가능 + 동시 실행 시 서로 덮어씀) — bin.ts에
  withScratchDir 헬퍼 추가, mkdtemp로 매번 예측 불가능한 디렉터리를 만들어
  다운로드하도록 수정
- (심각) selfReplaceBinary의 주석은 "같은 디렉터리 rename이라 원자적"이라고
  했지만 실제 호출부는 tmpdir()(다운로드 위치)와 process.execPath(설치
  위치)를 그대로 rename해 EXDEV로 조용히 깨질 수 있었음 — trash.server.ts에
  이미 있던 renameOrCopy 패턴을 그대로 재사용해 EXDEV 시 copy+unlink로
  대체. 윈도우 쪽은 두 번째 rename이 실패하면(백신 잠금 등) 아무 실행 파일도
  안 남는 문제가 있어, 실패 시 원래 바이너리를 그대로 롤백하도록 수정
- (심각) extractPluginArchive가 tar 성공 여부 확인 전에 기존 설치를 먼저
  삭제해, 손상된 아카이브나 디스크 부족 시 이전에 잘 작동하던 플러그인까지
  날아갔음 — 스테이징 디렉터리에 먼저 풀고 tar가 실제로 성공한 뒤에만
  destDir을 교체하도록 수정 (실패 시 기존 설치가 그대로 남는 것을 실제
  파일시스템 테스트로 확인)
- (중간) 다운로드가 200 OK인데 중간에 끊긴 경우를 검증하지 않아 손상된
  바이너리/아카이브를 그대로 설치할 수 있었음 — Content-Length 대비 실제
  수신 바이트 수를 검증하는 downloadFile 헬퍼를 새로 만들어 두 다운로드
  경로(플러그인 아카이브, CLI 바이너리)가 공유하도록 함(기존 중복 코드도
  같이 해소)
- (중간) compareVersions가 비숫자 버전(사전 릴리스 태그 등)에서 조용히
  NaN을 반환해 실제 업데이트가 영원히 안 보이게 될 수 있었음 —
  InvalidVersionError를 던지도록 하고, isUpdateAvailable은 비교 자체가
  안 되면 "업데이트 있음"쪽으로 안전하게 폴백하도록 수정
- (경미) "백그라운드" 체크라고 문서화했지만 실제로는 매 명령 종료 전에
  최대 3초까지 동기적으로 기다렸음 — 스크립트/CI에서 예기치 않게 멈출 수
  있어 CI 환경변수가 설정된 경우 건너뛰도록 수정(이 테스트 스위트 자체가
  GitHub Actions에서 CI=true로 실행되므로, 기존 케이스들이 깨지지 않도록
  각 테스트에서 CI 환경변수를 명시적으로 지우고 시작하도록 함)
- 죽은 코드였던 pluginArchiveExists 제거

실제로 재검증함: v0.1.0 바이너리 사본에서 실제 최신 릴리스(v0.2.1, 이번
검토 도중 사용자가 PR #4를 머지하고 새로 태그한 것으로 확인됨)로 진짜
자체 업데이트 성공, wire-paseo도 새 스테이징 방식으로 실제 paseo plugin
install까지 정상 동작 확인. 테스트 27개 추가(전체 134개 통과).
@chatgpt-codex-connector

Copy link
Copy Markdown

You have reached your Codex usage limits for code reviews. You can see your limits in the Codex usage dashboard.

@4mGLn
4mGLn merged commit 9f858be into main Sep 2, 2026
4 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant