Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
5 changes: 5 additions & 0 deletions .changeset/hey-api-security-update.md
Original file line number Diff line number Diff line change
@@ -0,0 +1,5 @@
---
"@kilocode/sdk": patch
---

Fix a prototype pollution vulnerability in the generated SDK client request parameters (CVE-2026-48819).
44 changes: 22 additions & 22 deletions bun.lock

Some generated files are not rendered by default. Learn more about how customized files appear on GitHub.

26 changes: 13 additions & 13 deletions packages/opencode/test/server/httpapi-sdk.test.ts
Original file line number Diff line number Diff line change
Expand Up @@ -45,7 +45,7 @@ const original = {

type ServerPath = "default" | "raw"
type Sdk = ReturnType<typeof createKiloClient>
type SdkResult = { response: Response; data?: unknown; error?: unknown }
type SdkResult = { response?: Response; data?: unknown; error?: unknown }
type Captured = { status: number; data?: unknown; error?: unknown }
type ProjectFixture = { sdk: Sdk; directory: string }
type LlmProjectFixture = ProjectFixture & { llm: TestLLMServer["Service"] }
Expand Down Expand Up @@ -115,7 +115,7 @@ function call<T>(request: () => Promise<T>) {
function capture(request: () => Promise<SdkResult>) {
return call(request).pipe(
Effect.map((result) => ({
status: result.response.status,
status: result.response!.status,
data: result.data,
error: result.error,
})),
Expand All @@ -132,9 +132,9 @@ function captureThrown(request: () => Promise<unknown>) {
})
}

function expectStatus(request: () => Promise<{ response: Response }>, status: number) {
function expectStatus(request: () => Promise<{ response?: Response }>, status: number) {
return call(request).pipe(
Effect.tap((result) => Effect.sync(() => expect(result.response.status).toBe(status))),
Effect.tap((result) => Effect.sync(() => expect(result.response!.status).toBe(status))),
Effect.asVoid,
)
}
Expand Down Expand Up @@ -351,12 +351,12 @@ describe("HttpApi SDK", () => {
const health = yield* call(() => sdk.global.health())
const log = yield* call(() => sdk.app.log({ service: "httpapi-sdk-test", level: "info", message: "hello" }))

expect(health.response.status).toBe(200)
expect(health.response!.status).toBe(200)
expect(health.data).toMatchObject({ healthy: true })
expect(yield* firstEvent((signal) => sdk.global.event({ signal }))).toMatchObject({
payload: { type: "server.connected" },
})
expect(log.response.status).toBe(200)
expect(log.response!.status).toBe(200)
expect(log.data).toBe(true)
yield* expectStatus(() => sdk.auth.set({ providerID: "test" }), 400)
}),
Expand All @@ -373,21 +373,21 @@ describe("HttpApi SDK", () => {
const v2session = yield* call(() => sdk.v2.session.create({ agent: "build" })) // kilocode_change
const listed = yield* call(() => sdk.session.list({ roots: true, limit: 10 }))

expect(file.response.status).toBe(200)
expect(file.response!.status).toBe(200)
expect(file.data).toMatchObject({ content: "hello" })
// kilocode_change start
expect(raw.response.status).toBe(200)
expect(raw.response!.status).toBe(200)
const body = raw.data
if (!body) throw new Error("missing V2 file body")
const content =
body instanceof Blob ? yield* Effect.promise(() => body.text()) : Buffer.from(body as unknown as Uint8Array).toString()
expect(content).toBe("hello")
// kilocode_change end
expect(session.response.status).toBe(200)
expect(session.response!.status).toBe(200)
expect(session.data).toMatchObject({ title: "sdk" })
expect({ status: v2session.response.status, error: v2session.error }).toEqual({ status: 200, error: undefined }) // kilocode_change
expect({ status: v2session.response!.status, error: v2session.error }).toEqual({ status: 200, error: undefined }) // kilocode_change
expect(v2session.data).toMatchObject({ data: { location: { directory } } }) // kilocode_change
expect(listed.response.status).toBe(200)
expect(listed.response!.status).toBe(200)
expect(listed.data?.map((item) => item.id)).toContain(session.data?.id)

yield* Effect.all([
Expand Down Expand Up @@ -417,7 +417,7 @@ describe("HttpApi SDK", () => {
)
const url = new URL(request!.url)

expect(found.response.status).toBe(200)
expect(found.response!.status).toBe(200)
expect(found.data).toMatchObject({ data: [{ path: "hello.txt", type: "file" }] })
expect(url.searchParams.get("directory")).toBe(directory)
expect(url.searchParams.get("workspace")).toBe(workspaceID)
Expand All @@ -431,7 +431,7 @@ describe("HttpApi SDK", () => {
headers: { "x-kilo-directory": encodeURIComponent(directory) },
})
const legacySession = yield* call(() => legacy.v2.session.create({ agent: "build" }))
expect(legacySession.response.status).toBe(200)
expect(legacySession.response!.status).toBe(200)
expect(legacySession.data).toMatchObject({ data: { location: { directory } } })
// kilocode_change end
}),
Expand Down
2 changes: 1 addition & 1 deletion packages/sdk/js/package.json
Original file line number Diff line number Diff line change
Expand Up @@ -23,7 +23,7 @@
"dist"
],
"devDependencies": {
"@hey-api/openapi-ts": "0.90.10",
"@hey-api/openapi-ts": "0.97.3",
"@tsconfig/node22": "catalog:",
"@types/cross-spawn": "catalog:",
"@types/node": "catalog:",
Expand Down
Loading
Loading