GiGpro22/complex-bug-tracking-example

исправления уязвимости в коде

開放

#3 建立於 2025年2月4日

 (0 則留言) (0 個反應) (1 位負責人) (0 個分叉)auto 404
bugdocumentationgood first issuewontfix

倉庫指標

星標
 (0 顆星)
PR 合併指標
 (PR 指標待抓取)

描述

• Описание задачи: Обнаружена возможность внедрения произвольного JavaScript кода в поле отзыва о ресторане/продукте. Необходимо экранировать пользовательский ввод перед отображением отзыва, чтобы предотвратить выполнение скриптов в браузере других пользователей. • Шаги воспроизведения: 1. Войти в приложение как пользователь. 2. Оставить отзыв о ресторане/продукте, содержащий вредоносный JavaScript код (например, alert('XSS')). 3. Просмотреть оставленный отзыв другим пользователем. 4. Убедиться, что JavaScript код выполняется. • Решение: Использовать безопасные методы экранирования HTML (например, htmlspecialchars() в PHP, encodeForHTML() в JavaScript) для предотвращения выполнения вредоносного кода. • Приоритет: Критический • Сложность: Низкая • Затронутые области: Backend (Review processing, Data sanitization), Frontend (Review display)

貢獻者指南