GiGpro22/complex-bug-tracking-example

исправления уязвимости в коде

开放

#3 创建于 2025年2月4日

 (0 条评论) (0 个反应) (1 位负责人) (0 个派生)auto 404
bugdocumentationgood first issuewontfix

仓库指标

星标
 (0 个星标)
PR 合并指标
 (PR 指标待抓取)

描述

• Описание задачи: Обнаружена возможность внедрения произвольного JavaScript кода в поле отзыва о ресторане/продукте. Необходимо экранировать пользовательский ввод перед отображением отзыва, чтобы предотвратить выполнение скриптов в браузере других пользователей. • Шаги воспроизведения: 1. Войти в приложение как пользователь. 2. Оставить отзыв о ресторане/продукте, содержащий вредоносный JavaScript код (например, alert('XSS')). 3. Просмотреть оставленный отзыв другим пользователем. 4. Убедиться, что JavaScript код выполняется. • Решение: Использовать безопасные методы экранирования HTML (например, htmlspecialchars() в PHP, encodeForHTML() в JavaScript) для предотвращения выполнения вредоносного кода. • Приоритет: Критический • Сложность: Низкая • Затронутые области: Backend (Review processing, Data sanitization), Frontend (Review display)

贡献者指南