Sichere Medien-Uploads beschädigen Kategorie-Logos

Ich denke, das Hauptproblem hier ist, dass secure_upload_analyse_and_update etwas zu streng ist, wenn es darum geht, zu bestimmen, was sicher sein sollte und was nicht. Die Klasse UploadSecurity (discourse/lib/upload_security.rb at main · discourse/discourse · GitHub) prüft beim Hochladen, ob diese Art von öffentlichen Uploads (z. B. Avatare, Kategorie-Logos usw.) sicher sein sollen oder nicht. Dieser type ist jedoch nicht vorhanden, wenn die Prüfung erneut im Rake-Task durchgeführt wird.

Ich habe intern eine Aufgabe zur Verbesserung dieses Problems verfolgt, bei der alle Orte überprüft werden, an denen ein Upload zum Zeitpunkt dieser Sicherheitsprüfung gespeichert sein kann. Dies wird jedoch noch einige Zeit dauern und ist Teil eines größeren Plans, Upload-Referenzen übersichtlicher zu speichern.

Jedenfalls arbeite ich derzeit an einem PR, um dieses Problem zu beheben, indem Kategorie-Logos und Hintergründe als öffentliche Typen behandelt werden, wenn entschieden wird, ob sie sicher sein sollen oder nicht. Sobald dieser PR gemergt und Sie aktualisiert wurden, müssen Sie nur noch die Kategorie-Bilder neu hochladen, und dann sollte alles in Ordnung sein.

4 „Gefällt mir“