GiGpro22/complex-bug-tracking-example

исправления уязвимости в коде

Open

#3 opened on Feb 4, 2025

 (0 comments) (0 reactions) (1 assignee) (0 forks)auto 404
bugdocumentationgood first issuewontfix

Repository metrics

Stars
 (0 stars)
PR merge metrics
 (PR metrics pending)

Description

• Описание задачи: Обнаружена возможность внедрения произвольного JavaScript кода в поле отзыва о ресторане/продукте. Необходимо экранировать пользовательский ввод перед отображением отзыва, чтобы предотвратить выполнение скриптов в браузере других пользователей. • Шаги воспроизведения: 1. Войти в приложение как пользователь. 2. Оставить отзыв о ресторане/продукте, содержащий вредоносный JavaScript код (например, alert('XSS')). 3. Просмотреть оставленный отзыв другим пользователем. 4. Убедиться, что JavaScript код выполняется. • Решение: Использовать безопасные методы экранирования HTML (например, htmlspecialchars() в PHP, encodeForHTML() в JavaScript) для предотвращения выполнения вредоносного кода. • Приоритет: Критический • Сложность: Низкая • Затронутые области: Backend (Review processing, Data sanitization), Frontend (Review display)

Contributor guide