Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

Renderer h() sets any known DOM property from props; restrict it before a dynamic key appears

Chiusa Adatta ai principianti
#208 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

I maintainer di solito rispondono entro 1 giorno

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
2/5
Tempo stimato
1-3 ore
Idoneità per principianti
70/100
Tipo di issue
Bug
Chiarezza
Specificata chiaramente
Stato di attività
Attiva
Stack tecnologico
typescript
Ambito
security

Direzione di ricerca

Leggi il ramo di assegnazione delle proprietà in src/renderer/src/dom.ts e consulta le indicazioni su trustedHtml in AGENTS.md. Aggiungi un test unitario per h('div', { innerHTML: '<b>x</b>' }) e verifica che la chiamata non imposti HTML; poi esegui i test pertinenti del renderer. L’issue lascia aperta la scelta tra una allow-list e una deny-list, quindi concorda questo ambito con i maintainer.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

enhancement priority: low security severity: low

From Finding 4 of the earlier SECURITY-REVIEW.md, checked against the current code on 2026-10-07. Hardening only: not exploitable today.

Problem

h() (src/renderer/src/dom.ts, the key in element && !key.includes('-') branch) assigns any prop that exists on the element as a DOM property. All current call sites use literal prop names. But a future h(tag, { [name]: value }) with a model- or file-derived key could set innerHTML, outerHTML, srcdoc or href and bypass the trustedHtml rule in AGENTS.md. The CSP and Trusted Types would still block script execution.

Proposal

Limit the property branch to an allow-list (value, checked, disabled, className, textContent, …) or refuse a deny-list (innerHTML, outerHTML, srcdoc, formAction, src, href, on*). Add a unit test that h('div', { innerHTML: '<b>x</b>' }) doesn't set HTML.

Lingua principale
TypeScript
Stelle
2
Fork
2
Merge medio
5h 28m
PR unite (30g)
24

Preparare l'ambiente

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di PierrunoYT/patch

Tutte le issue di PierrunoYT/patch

Issue simili

Altre issue su TypeScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.