mirror of
https://github.com/go-gitea/gitea.git
synced 2026-09-08 14:03:24 +09:00
fix(packages): bound Alpine metadata entries (#39026)
This commit is contained in:
@@ -18,9 +18,10 @@ import (
|
|||||||
)
|
)
|
||||||
|
|
||||||
var (
|
var (
|
||||||
ErrMissingPKGINFOFile = util.NewInvalidArgumentErrorf("PKGINFO file is missing")
|
ErrMissingPKGINFOFile = util.NewInvalidArgumentErrorf("PKGINFO file is missing")
|
||||||
ErrInvalidName = util.NewInvalidArgumentErrorf("package name is invalid")
|
ErrInvalidName = util.NewInvalidArgumentErrorf("package name is invalid")
|
||||||
ErrInvalidVersion = util.NewInvalidArgumentErrorf("package version is invalid")
|
ErrInvalidVersion = util.NewInvalidArgumentErrorf("package version is invalid")
|
||||||
|
ErrPackageInfoTooLarge = util.NewInvalidArgumentErrorf("PKGINFO contains too many entries")
|
||||||
)
|
)
|
||||||
|
|
||||||
const (
|
const (
|
||||||
@@ -36,6 +37,8 @@ const (
|
|||||||
RepositoryVersion = "_repository"
|
RepositoryVersion = "_repository"
|
||||||
|
|
||||||
NoArch = "noarch"
|
NoArch = "noarch"
|
||||||
|
|
||||||
|
maxPackageInfoEntries = 1024
|
||||||
)
|
)
|
||||||
|
|
||||||
// https://wiki.alpinelinux.org/wiki/Apk_spec
|
// https://wiki.alpinelinux.org/wiki/Apk_spec
|
||||||
@@ -185,10 +188,16 @@ func ParsePackageInfo(r io.Reader) (*Package, error) {
|
|||||||
p.FileMetadata.InstallIf = value
|
p.FileMetadata.InstallIf = value
|
||||||
case "provides":
|
case "provides":
|
||||||
if value != "" {
|
if value != "" {
|
||||||
|
if len(p.FileMetadata.Provides)+len(p.FileMetadata.Dependencies) >= maxPackageInfoEntries {
|
||||||
|
return nil, ErrPackageInfoTooLarge
|
||||||
|
}
|
||||||
p.FileMetadata.Provides = append(p.FileMetadata.Provides, value)
|
p.FileMetadata.Provides = append(p.FileMetadata.Provides, value)
|
||||||
}
|
}
|
||||||
case "depend":
|
case "depend":
|
||||||
if value != "" {
|
if value != "" {
|
||||||
|
if len(p.FileMetadata.Provides)+len(p.FileMetadata.Dependencies) >= maxPackageInfoEntries {
|
||||||
|
return nil, ErrPackageInfoTooLarge
|
||||||
|
}
|
||||||
p.FileMetadata.Dependencies = append(p.FileMetadata.Dependencies, value)
|
p.FileMetadata.Dependencies = append(p.FileMetadata.Dependencies, value)
|
||||||
}
|
}
|
||||||
case "provider_priority":
|
case "provider_priority":
|
||||||
|
|||||||
@@ -8,6 +8,7 @@ import (
|
|||||||
"bytes"
|
"bytes"
|
||||||
"compress/gzip"
|
"compress/gzip"
|
||||||
"io"
|
"io"
|
||||||
|
"strings"
|
||||||
"testing"
|
"testing"
|
||||||
|
|
||||||
"github.com/stretchr/testify/assert"
|
"github.com/stretchr/testify/assert"
|
||||||
@@ -97,6 +98,15 @@ func TestParsePackage(t *testing.T) {
|
|||||||
|
|
||||||
assert.Equal(t, "Q1SRYURM5+uQDqfHSwTnNIOIuuDVQ=", p.FileMetadata.Checksum)
|
assert.Equal(t, "Q1SRYURM5+uQDqfHSwTnNIOIuuDVQ=", p.FileMetadata.Checksum)
|
||||||
})
|
})
|
||||||
|
|
||||||
|
t.Run("TooManyDependencyEntries", func(t *testing.T) {
|
||||||
|
data := append(createPKGINFOContent(packageName, packageVersion), []byte("\ndepend = item")...)
|
||||||
|
data = append(data, []byte(strings.Repeat("\ndepend = item", maxPackageInfoEntries))...)
|
||||||
|
|
||||||
|
p, err := ParsePackageInfo(bytes.NewReader(data))
|
||||||
|
assert.Nil(t, p)
|
||||||
|
assert.ErrorIs(t, err, ErrPackageInfoTooLarge)
|
||||||
|
})
|
||||||
}
|
}
|
||||||
|
|
||||||
func TestParsePackageInfo(t *testing.T) {
|
func TestParsePackageInfo(t *testing.T) {
|
||||||
|
|||||||
Reference in New Issue
Block a user