Skip to content

Conversation

@brrd
Copy link
Contributor

@brrd brrd commented Jul 21, 2025

Ce patch nettoie le contexte importé depuis les paramètres d'URL avec strip_tags() afin d'éviter les injections dans le Lodelscript. Cela suffit pour contrer la plupart des XSS signalées sur Open Bug Bounty. Voir mon mail à @rharoutiounian du 24/04/2025 pour connaître le détail des failles concernées.

Ce code est actuellement en prod sans bug constaté sur deux instances de Lodel.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant