GiGpro22/complex-bug-tracking-example

исправления уязвимости в коде

Ouverte

#3 ouverte le 4 févr. 2025

 (0 commentaire) (0 réaction) (1 personne assignée) (0 fork)auto 404
bugdocumentationgood first issuewontfix

Métriques du dépôt

Stars
 (0 étoile)
Métriques de merge PR
 (Métriques PR en attente)

Description

• Описание задачи: Обнаружена возможность внедрения произвольного JavaScript кода в поле отзыва о ресторане/продукте. Необходимо экранировать пользовательский ввод перед отображением отзыва, чтобы предотвратить выполнение скриптов в браузере других пользователей. • Шаги воспроизведения: 1. Войти в приложение как пользователь. 2. Оставить отзыв о ресторане/продукте, содержащий вредоносный JavaScript код (например, alert('XSS')). 3. Просмотреть оставленный отзыв другим пользователем. 4. Убедиться, что JavaScript код выполняется. • Решение: Использовать безопасные методы экранирования HTML (например, htmlspecialchars() в PHP, encodeForHTML() в JavaScript) для предотвращения выполнения вредоносного кода. • Приоритет: Критический • Сложность: Низкая • Затронутые области: Backend (Review processing, Data sanitization), Frontend (Review display)

Guide contributeur