GiGpro22/complex-bug-tracking-example

исправления уязвимости в коде

オープン

#3 opened on 2025/02/04

 (0 件のコメント) (0 件のリアクション) (1 人の担当者) (0 件のフォーク)auto 404
bugdocumentationgood first issuewontfix

Repository metrics

Stars
 (0 個のスター)
PR merge metrics
 (PR metrics pending)

説明

• Описание задачи: Обнаружена возможность внедрения произвольного JavaScript кода в поле отзыва о ресторане/продукте. Необходимо экранировать пользовательский ввод перед отображением отзыва, чтобы предотвратить выполнение скриптов в браузере других пользователей. • Шаги воспроизведения: 1. Войти в приложение как пользователь. 2. Оставить отзыв о ресторане/продукте, содержащий вредоносный JavaScript код (например, alert('XSS')). 3. Просмотреть оставленный отзыв другим пользователем. 4. Убедиться, что JavaScript код выполняется. • Решение: Использовать безопасные методы экранирования HTML (например, htmlspecialchars() в PHP, encodeForHTML() в JavaScript) для предотвращения выполнения вредоносного кода. • Приоритет: Критический • Сложность: Низкая • Затронутые области: Backend (Review processing, Data sanitization), Frontend (Review display)

コントリビューターガイド