From ac9bd2c0551ab80fb42d18ab54a9f1af10a2f135 Mon Sep 17 00:00:00 2001 From: Pratik Mankawde <3397372+pratikmankawde@users.noreply.github.com> Date: Tue, 28 Apr 2026 11:50:36 +0100 Subject: [PATCH] fix(telemetry): use span name constants and fix cardinality risk - Use grpc_span::val::resourceExhausted constant instead of raw "resource_exhausted" string in GRPCServer.cpp - Fix unbounded span name cardinality in RPCHandler.cpp error path: use fixed rpc_span::val::unknownCommand as span name instead of user-supplied cmdName (attacker-controlled input). The actual command is still captured in the xrpl.rpc.command attribute. Co-Authored-By: Claude Opus 4.6 (1M context) --- src/xrpld/app/main/GRPCServer.cpp | 4 ++-- src/xrpld/rpc/detail/RPCHandler.cpp | 3 ++- src/xrpld/rpc/detail/RpcSpanNames.h | 1 + 3 files changed, 5 insertions(+), 3 deletions(-) diff --git a/src/xrpld/app/main/GRPCServer.cpp b/src/xrpld/app/main/GRPCServer.cpp index 38557f75e5..7e5ee166a9 100644 --- a/src/xrpld/app/main/GRPCServer.cpp +++ b/src/xrpld/app/main/GRPCServer.cpp @@ -1,7 +1,7 @@ #include -#include #include +#include #include #include #include @@ -178,7 +178,7 @@ GRPCServerImpl::CallData::process(std::shared_ptr