Skip to content

Conversation

brrd
Copy link
Contributor

@brrd brrd commented Jul 21, 2025

Ce patch nettoie le contexte importé depuis les paramètres d'URL avec strip_tags() afin d'éviter les injections dans le Lodelscript. Cela suffit pour contrer la plupart des XSS signalées sur Open Bug Bounty. Voir mon mail à @rharoutiounian du 24/04/2025 pour connaître le détail des failles concernées.

Ce code est actuellement en prod sans bug constaté sur deux instances de Lodel.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

Successfully merging this pull request may close these issues.

1 participant