적대적 검토에서 발견된 자체 업데이트/플러그인 설치 취약점 수정 - #5
Merged
Merged
Conversation
/goal 현재 구현 상태를 적대적으로 검토해 줘 — code-review 스킬로 wire-paseo/ tag-driven release/멀티 에이전트 감지/자체 업데이트를 검토, 8개 발견 사항을 직접 코드로 재검증한 뒤 전부 수정함: - (심각) 다운로드 파일 경로가 공유 /tmp에 고정된 예측 가능한 파일명이었음 (TOCTOU/심링크 공격 가능 + 동시 실행 시 서로 덮어씀) — bin.ts에 withScratchDir 헬퍼 추가, mkdtemp로 매번 예측 불가능한 디렉터리를 만들어 다운로드하도록 수정 - (심각) selfReplaceBinary의 주석은 "같은 디렉터리 rename이라 원자적"이라고 했지만 실제 호출부는 tmpdir()(다운로드 위치)와 process.execPath(설치 위치)를 그대로 rename해 EXDEV로 조용히 깨질 수 있었음 — trash.server.ts에 이미 있던 renameOrCopy 패턴을 그대로 재사용해 EXDEV 시 copy+unlink로 대체. 윈도우 쪽은 두 번째 rename이 실패하면(백신 잠금 등) 아무 실행 파일도 안 남는 문제가 있어, 실패 시 원래 바이너리를 그대로 롤백하도록 수정 - (심각) extractPluginArchive가 tar 성공 여부 확인 전에 기존 설치를 먼저 삭제해, 손상된 아카이브나 디스크 부족 시 이전에 잘 작동하던 플러그인까지 날아갔음 — 스테이징 디렉터리에 먼저 풀고 tar가 실제로 성공한 뒤에만 destDir을 교체하도록 수정 (실패 시 기존 설치가 그대로 남는 것을 실제 파일시스템 테스트로 확인) - (중간) 다운로드가 200 OK인데 중간에 끊긴 경우를 검증하지 않아 손상된 바이너리/아카이브를 그대로 설치할 수 있었음 — Content-Length 대비 실제 수신 바이트 수를 검증하는 downloadFile 헬퍼를 새로 만들어 두 다운로드 경로(플러그인 아카이브, CLI 바이너리)가 공유하도록 함(기존 중복 코드도 같이 해소) - (중간) compareVersions가 비숫자 버전(사전 릴리스 태그 등)에서 조용히 NaN을 반환해 실제 업데이트가 영원히 안 보이게 될 수 있었음 — InvalidVersionError를 던지도록 하고, isUpdateAvailable은 비교 자체가 안 되면 "업데이트 있음"쪽으로 안전하게 폴백하도록 수정 - (경미) "백그라운드" 체크라고 문서화했지만 실제로는 매 명령 종료 전에 최대 3초까지 동기적으로 기다렸음 — 스크립트/CI에서 예기치 않게 멈출 수 있어 CI 환경변수가 설정된 경우 건너뛰도록 수정(이 테스트 스위트 자체가 GitHub Actions에서 CI=true로 실행되므로, 기존 케이스들이 깨지지 않도록 각 테스트에서 CI 환경변수를 명시적으로 지우고 시작하도록 함) - 죽은 코드였던 pluginArchiveExists 제거 실제로 재검증함: v0.1.0 바이너리 사본에서 실제 최신 릴리스(v0.2.1, 이번 검토 도중 사용자가 PR #4를 머지하고 새로 태그한 것으로 확인됨)로 진짜 자체 업데이트 성공, wire-paseo도 새 스테이징 방식으로 실제 paseo plugin install까지 정상 동작 확인. 테스트 27개 추가(전체 134개 통과).
|
You have reached your Codex usage limits for code reviews. You can see your limits in the Codex usage dashboard. |
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
목표
/goal 현재 구현 상태를 적대적으로 검토해 줘— wire-paseo, tag-driven release, 멀티 에이전트 라이브 감지,자체 업데이트(PR #4, 이미 머지되어 v0.2.1로 릴리스됨)를
code-review스킬로 적대적 검토하고, 8개 발견사항을 전부 직접 코드로 재검증한 뒤 수정.
심각도별 요약
심각 (실제 악용/브릭 가능)
/tmp의 고정 파일명 — TOCTOU/심링크 공격, 동시 실행 충돌 가능 →mkdtemp기반스크래치 디렉터리로 전환
selfReplaceBinary가 실제로는 다른 파일시스템 간 rename을 가정해 EXDEV로 조용히 실패 가능, 윈도우는두 번째 rename 실패 시 실행 파일이 아예 안 남을 수 있었음 → EXDEV copy+unlink 폴백 + 실패 시 롤백
extractPluginArchive가 tar 성공 확인 전에 기존 설치를 먼저 삭제 → 스테이징 후 원자적 교체로 변경중간
downloadFile헬퍼compareVersions가 비숫자 버전에서 조용히 NaN →InvalidVersionError+ "업데이트 있음" 쪽으로 안전 폴백경미
pluginArchiveExists제거검증
wire-paseo도 새 스테이징 방식으로 실제paseo plugin install까지 정상 동작 확인등 실제 시나리오 포함), 전체 134개 통과