Project

General

Profile

Bug #89447

affichage de l'URL d'un événement : contrer les possibilités de XSS

Added by Thomas Noël about 1 month ago. Updated about 1 month ago.

Status:
Solution déployée
Priority:
Normal
Assignee:
Category:
-
Target version:
-
Start date:
11 April 2024
Due date:
% Done:

0%

Estimated time:
Patch proposed:
No
Planning:
No

Description

On peut, sur un événement, indiquer dans le champ URL quelque chose comme javascript:alert('plop').

Ça va "fonctionner", l'URL va s'afficher telle quelle sur la page de présentation de l'événement (manage/agendas/xx/events/yy/).

Il faudrait empêcher cela, par exemple en vérifiant que l'URL commence par https:// ?

History

#1

Updated by Thomas Noël about 1 month ago

  • Tracker changed from Support to Bug
#3

Updated by Robot Gitea about 1 month ago

  • Status changed from Nouveau to Solution proposée
  • Assignee set to Thomas Noël

Thomas NOËL (tnoel) a ouvert une pull request sur Gitea concernant cette demande :

#4

Updated by Robot Gitea about 1 month ago

  • Status changed from Solution proposée to En cours

Thomas NOËL (tnoel) a commencé à travailler sur une pull request sur Gitea concernant cette demande :

#5

Updated by Thomas Noël about 1 month ago

  • Status changed from En cours to Solution proposée
#6

Updated by Robot Gitea about 1 month ago

  • Status changed from Solution proposée to Solution validée

Valentin Deniaud (vdeniaud) a approuvé une pull request sur Gitea concernant cette demande :

#7

Updated by Robot Gitea about 1 month ago

  • Status changed from Solution validée to Solution proposée

Thomas NOËL (tnoel) a demandé une relecture de Valentin Deniaud (vdeniaud) sur une pull request sur Gitea concernant cette demande :

#8

Updated by Robot Gitea about 1 month ago

  • Status changed from Solution proposée to Solution validée

Valentin Deniaud (vdeniaud) a approuvé une pull request sur Gitea concernant cette demande :

#9

Updated by Robot Gitea about 1 month ago

  • Status changed from Solution validée to Résolu (à déployer)

Thomas NOËL (tnoel) a mergé une pull request sur Gitea concernant cette demande :

#10

Updated by Transition automatique about 1 month ago

  • Status changed from Résolu (à déployer) to Solution déployée

Also available in: Atom PDF