セキュアメディアアップロードがカテゴリロゴを壊す

ここでの主な問題は、secure_upload_analyse_and_update が、何が安全で何が安全でないかを判断する際に少し強引であることです。UploadSecurity クラス(https://github.com/discourse/discourse/blob/master/lib/upload_security.rb)は、アバターやカテゴリのロゴなどのパブリックタイプのアップロードがアップロード時に安全かどうかを確認しますが、この type は、rake タスクで再度確認する際に存在しません。

このセキュリティチェックの時点でアップロードが存在する可能性のあるすべての場所を確認することでこれを改善するというタスクを社内で追跡していますが、それはまだ先のことです。また、アップロード参照をより整理された方法で保存するという大規模な計画の一部でもあります。

とにかく、カテゴリのロゴや背景を、安全かどうかを判断する際にパブリックタイプとして扱うことでこの問題を修正する PR を現在作成しています。これがマージされ、更新を行えば、カテゴリ画像を再アップロードするだけで問題が解決するはずです。

「いいね!」 4