sam
(Sam Saffron)
8
Ich habe gerade die HTML5-Version von Loofah ausprobiert und wir scheinen auf ein Sicherheitsproblem zu stoßen:
1) PrettyText bietet Sicherheit für img bbcode
Fehler/Fehler: expect(cooked).to eq(html)
erwartet: "<p><img src=\"http://aaa.com<script>alert(1);</script>\" alt=\"\" role=\"presentation\"></p>"
bekommen: "<p><img src=\"http://aaa.com<script>alert(1);</script>\" alt=\"\" role=\"presentation\"></p>"
(verglichen mit ==)
# ./spec/lib/pretty_text_spec.rb:2150:in `block (2 levels) in <main>'
# ./spec/rails_helper.rb:358:in `block (2 levels) in <top (required)>'
# /home/sam/.gem/ruby/3.2.1/gems/webmock-3.18.1/lib/webmock/rspec.rb:37:in `block (2 levels) in <top (required)>'
Das hier erscheint mir sehr riskant… werde es melden…
3 „Gefällt mir“