Skip to content

fix(security): add SafeZipExtractor limits for archive installs - #407

Merged
ZhuchkaTriplesix merged 2 commits into
devfrom
issue/398-safe-zip-extractor
Jul 27, 2026
Merged

fix(security): add SafeZipExtractor limits for archive installs#407
ZhuchkaTriplesix merged 2 commits into
devfrom
issue/398-safe-zip-extractor

Conversation

@ZhuchkaTriplesix

Copy link
Copy Markdown
Member

Summary

  • Add SafeZipExtractor with shared zip bomb limits (compressed/uncompressed size, entry count, compression ratio)
  • Integrate into marketplace install, local sideload, and updater extractZipSecurely
  • Document default limits in docs/security.md

Closes #398

Test plan

  • flutter test test/core/security/safe_zip_extractor_test.dart
  • flutter test test/core/extensions/local_extension_installer_test.dart
  • flutter test test/core/market/marketplace_repository_test.dart
  • flutter test test/core/updater/update_platform_installer_test.dart

Closes #398 — shared zip bomb bounds for marketplace, sideload, and
updater paths; document default limits in docs/security.md.
@github-actions github-actions Bot added enhancement New feature or request marketplace Extensions marketplace, ExtensionManifest core Core library logic and services labels Jul 27, 2026
@ZhuchkaTriplesix
ZhuchkaTriplesix merged commit 2617a81 into dev Jul 27, 2026
4 checks passed
@ZhuchkaTriplesix ZhuchkaTriplesix self-assigned this Jul 27, 2026
@ZhuchkaTriplesix
ZhuchkaTriplesix deleted the issue/398-safe-zip-extractor branch July 27, 2026 20:07
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

core Core library logic and services enhancement New feature or request marketplace Extensions marketplace, ExtensionManifest

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant