-
Notifications
You must be signed in to change notification settings - Fork 2k
in_kubernetes_events: fix unsafe MessagePack field parsing #12222
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Changes from all commits
d5ceb22
f8c40d6
c975573
77d2063
87bbdc6
2c6b207
e18cb1f
a6bf1db
File filter
Filter by extension
Conversations
Jump to
Diff view
Diff view
There are no files selected for viewing
| Original file line number | Diff line number | Diff line change |
|---|---|---|
|
|
@@ -13,15 +13,17 @@ | |
| RECOVERED_EVENT_UID = "post-recovery-event-uid" | ||
|
|
||
|
|
||
| def _event(resource_version, uid): | ||
| def _event(resource_version, uid=None): | ||
| timestamp = time.strftime("%Y-%m-%dT%H:%M:%SZ", time.gmtime()) | ||
| return { | ||
| event = { | ||
| "metadata": { | ||
| "creationTimestamp": timestamp, | ||
| "resourceVersion": str(resource_version), | ||
| "uid": uid, | ||
| } | ||
| } | ||
| if uid is not None: | ||
| event["metadata"]["uid"] = uid | ||
| return event | ||
|
|
||
|
|
||
| class _KubeApiServer(http.server.ThreadingHTTPServer): | ||
|
|
@@ -36,6 +38,7 @@ def __init__(self, server_address, handler_class): | |
| self.watch_paths = [] | ||
| self.event = _event(2, EVENT_UID) | ||
| self.recovered_event = _event(3, RECOVERED_EVENT_UID) | ||
| self.uidless_event = _event(4) | ||
|
|
||
|
|
||
| class _KubeApiHandler(http.server.BaseHTTPRequestHandler): | ||
|
|
@@ -54,10 +57,13 @@ def do_GET(self): | |
| self.end_headers() | ||
| if watch_request <= 2: | ||
| event = self.server.event | ||
| type_key = "type" | ||
| if watch_request == 1: | ||
| type_key = "typeExtra" | ||
| if watch_request == 2: | ||
| event = self.server.recovered_event | ||
| payload = ( | ||
| json.dumps({"type": "ADDED", "object": event}) + "\n" | ||
| json.dumps({type_key: "ADDED", "object": event}) + "\n" | ||
| ).encode("utf-8") | ||
| self.wfile.write(f"{len(payload):x}\r\n".encode("ascii")) | ||
| self.wfile.write(payload) | ||
|
|
@@ -85,7 +91,11 @@ def do_GET(self): | |
| "kind": "EventList", | ||
| "apiVersion": "v1", | ||
| "metadata": {"resourceVersion": str(min(list_request, 2))}, | ||
| "items": [self.server.event] if list_request > 1 else [], | ||
| "items": ( | ||
| [self.server.event, self.server.uidless_event] | ||
| if list_request > 1 | ||
| else [] | ||
| ), | ||
| } | ||
| ).encode("utf-8") | ||
| self.send_response(200) | ||
|
|
@@ -117,21 +127,23 @@ def _run_kube_api_server(): | |
| def _write_config(tmp_path, kube_api_port): | ||
| token_file = tmp_path / "token" | ||
| token_file.write_text("test-token", encoding="utf-8") | ||
| database_file = tmp_path / "kubernetes-events.db" | ||
| config_file = tmp_path / "kubernetes_events_watch_timeout.conf" | ||
| config_file.write_text( | ||
| "\n".join( | ||
| [ | ||
| "[SERVICE]", | ||
| " Flush 1", | ||
| " Grace 1", | ||
| " Log_Level info", | ||
| " Log_Level debug", | ||
| " HTTP_Server On", | ||
| " HTTP_Port ${FLUENT_BIT_HTTP_MONITORING_PORT}", | ||
| "", | ||
| "[INPUT]", | ||
| " Name kubernetes_events", | ||
| f" Kube_URL http://127.0.0.1:{kube_api_port}", | ||
| f" Kube_Token_File {token_file}", | ||
| f" Db {database_file}", | ||
| " tls Off", | ||
| " Interval_Sec 5", | ||
| " Interval_NSec 0", | ||
|
|
@@ -173,5 +185,11 @@ def test_kubernetes_events_reconnects_stalled_watch(tmp_path): | |
| assert kube_api_server.list_requests >= 2 | ||
| assert kube_api_server.watch_requests >= 2 | ||
| assert all("timeoutSeconds=1" in path for path in kube_api_server.watch_paths) | ||
| assert log_text.count(EVENT_UID) == 1 | ||
| assert log_text.count(RECOVERED_EVENT_UID) == 1 | ||
| assert log_text.count(f'"uid"=>"{EVENT_UID}"') == 1 | ||
| assert log_text.count(f'"uid"=>"{RECOVERED_EVENT_UID}"') == 1 | ||
| assert "Streamed Event 'type' not found" in log_text | ||
| assert "Cannot get uid for item in response" in log_text | ||
| assert "unable to find uid in metadata to save event" in log_text | ||
| assert "unable to find metadata to save event" not in log_text | ||
| assert f"inserted k8s event: uid={EVENT_UID}" in log_text | ||
| assert f"inserted k8s event: uid={RECOVERED_EVENT_UID}" in log_text | ||
|
Comment on lines
+188
to
+195
There was a problem hiding this comment. Choose a reason for hiding this commentThe reason will be displayed to describe this comment to others. Learn more. 🎯 Functional Correctness | 🟡 Minor | ⚡ Quick win 🧩 Analysis chain🏁 Script executed: #!/bin/bash
# Description: Inspect the EventList item-extraction loop and save-event call flow in kubernetes_events.c
ast-grep outline plugins/in_kubernetes_events/kubernetes_events.c --items all --match 'items|uid|save'
rg -n -B5 -A25 'Cannot get uid for item in response' plugins/in_kubernetes_events/kubernetes_events.c
rg -n -B15 -A5 'unable to find uid in metadata to save event' plugins/in_kubernetes_events/kubernetes_events.cRepository: fluent/fluent-bit Length of output: 2135 🏁 Script executed: #!/bin/bash
set -euo pipefail
echo "== file size =="
wc -l plugins/in_kubernetes_events/kubernetes_events.c tests/integration/scenarios/in_kubernetes_events/tests/test_in_kubernetes_events_001.py
echo "== functions/sections outline grep =="
rg -n 'static|int |flb_plg_error|static int.*event|save|list|items|metadata|uid|EventList' plugins/in_kubernetes_events/kubernetes_events.c \
| head -n 220
echo "== test relevant sections =="
sed -n '1,130p' tests/integration/scenarios/in_kubernetes_events/tests/test_in_kubernetes_events_001.py
echo "== assertions =="
sed -n '150,210p' tests/integration/scenarios/in_kubernetes_events/tests/test_in_kubernetes_events_001.py
echo "== k8s event extraction/save function sections =="
sed -n '320,430p' plugins/in_kubernetes_events/kubernetes_events.c
sed -n '680,820p' plugins/in_kubernetes_events/kubernetes_events.c
echo "== callers of extraction/save =="
rg -n -B8 -A12 'extract|EventList|unable to find metadata to save event|unable to find uid in metadata to save event|save.*event|kubernetes_event_save|save_event' plugins/in_kubernetes_events/kubernetes_events.cRepository: fluent/fluent-bit Length of output: 26413 🏁 Script executed: #!/bin/bash
set -euo pipefail
echo "== process_event_list full implementation =="
sed -n '565,670p' plugins/in_kubernetes_events/kubernetes_events.c
echo "== remaining extraction helper usages around process_event_list =="
rg -n -B3 -A8 'process_event_object|check_event_is_filtered|last_resource_version|items->via.array.size' plugins/in_kubernetes_events/kubernetes_events.c
echo "== remaining process_event_object implementation =="
sed -n '441,510p' plugins/in_kubernetes_events/kubernetes_events.cRepository: fluent/fluent-bit Length of output: 9066 No change needed. 🤖 Prompt for AI Agents |
||
Uh oh!
There was an error while loading. Please reload this page.