Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Ajout des protections XSS en enlevant htmlspecialchars pour supprimer les balises HTML #17

Merged
merged 21 commits into from
Dec 23, 2020

Conversation

Sytorex
Copy link
Contributor

@Sytorex Sytorex commented Dec 8, 2020

J’ai totalement pris des parties de code du Forum,

J’ai essayé une liste de faille XSS et je n’ai pas reçu d’erreur. J’ai regardé surtout un autre pull request et il avait fait presque la même chose donc, je ne sais pas si j’ai fait la même erreur.

Si quelqu’un voit une faille, pourrait-il m’envoyer l’injection qu’il a écrite.

Sytorex

Ajout des protections XSS en enlevant htmlspecialchars pour enlever les balises HTML
@Eywek
Copy link
Member

Eywek commented Dec 14, 2020

@Sytorex
Copy link
Contributor Author

Sytorex commented Dec 17, 2020

Voilà, j'ai fais ce que tu m'as demandé ^^, et j'ai aussi modifier leur sur le ticket.ctp car j'avais pas vu qu'il avait aussi l'erreur

@Eywek
Copy link
Member

Eywek commented Dec 18, 2020

Parfait merci. @nivcoo t'as pu tester?

@Eywek Eywek mentioned this pull request Dec 18, 2020
@nivcoo
Copy link
Member

nivcoo commented Dec 18, 2020

Parfait merci. @nivcoo t'as pu tester?

Il m'a envoyé le fichier sur discord je lui ai modifié pour qu'il fonctionne et c'est le cas (de son retour), j'ai pas testé physiquement, il faudrait

@Sytorex
Copy link
Contributor Author

Sytorex commented Dec 21, 2020

Du nouveau par ici ? Ou il y a encore la faille

@Eywek
Copy link
Member

Eywek commented Dec 21, 2020

J'attendait que nivcoo puisse tester de son côté si possible, si il a pas le temps d'ici demain soir je ferais une release en meme temps que le CMS

@nivcoo
Copy link
Member

nivcoo commented Dec 21, 2020

Des failles il y en aura toujours lol, mais sinon, si tu as check que ça casse pas le support + que la lib fonctionne pour les scripts, why not

@nivcoo
Copy link
Member

nivcoo commented Dec 21, 2020

Dans tous les cas il faudra refaire je pense (ça dépend ce qu'il utilise) le design coté panel admin de ce pl donc je verrai ce soir ou demain matin de le faire

@nivcoo
Copy link
Member

nivcoo commented Dec 21, 2020

PS: Je viens de télécharger le plugin et oui faut revoir le design car il utilise le système de navbar de bs 3

@nivcoo
Copy link
Member

nivcoo commented Dec 21, 2020

Je viens de tester mais j'ai pas l'impression que ça fonctionne, pas d'erreur mais ca filtre rien, j'ai testé en mettant un script directement depuis la bdd et j'ai tester la fonction lors de l'affichage sur le panel admin et aucun changement le script s'exécute quand même

@nivcoo
Copy link
Member

nivcoo commented Dec 22, 2020

J'ai proposé de mettre htmLawed directement dans le CMS, ducoup le component c'est EySecurity, faudrait changer ca en haut et dans chaque appel que tu fais et donc supprimer le dossier et le fichier component du plugin Support

@Sytorex
Copy link
Contributor Author

Sytorex commented Dec 22, 2020

Voilà, il faudra juste attendre le pull de nivcoo et donc forcé les utilisateurs à avoir fait la mise à jour du CMS

@nivcoo
Copy link
Member

nivcoo commented Dec 22, 2020

C'est déjà le cas dans l'autre pull du plugin Support ^^, dans tous les cas il y a 3 plugins qui attendent le cms

@Eywek Eywek merged commit 02723cf into MineWeb:master Dec 23, 2020
@Sytorex Sytorex mentioned this pull request Jan 13, 2021
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Development

Successfully merging this pull request may close these issues.

4 participants