- fév. 28, 2023
-
- fév. 27, 2023
-
- jan. 13, 2023
-
- jan. 03, 2023
-
- oct. 20, 2022
-
-
cerdic a rédigé
- mieux decouper les chaines y compris dans le cas des simples quote echappes par sqlite - echapper le % dans la chaine pour eviter la confusion de sprintf - remplacer les chaines 1 par 1 via substr_replace() en commencant par la fin
-
- août 26, 2022
-
-
cerdic a rédigé
Refs: https://git.spip.net/spip-team/securite/issues/4836
-
- juil. 21, 2022
-
- juil. 13, 2022
-
-
marcimat a rédigé
-
cerdic a rédigé
Refs: https://git.spip.net/spip-team/securite/issues/4832
-
cerdic a rédigé
Refs: spip-contrib-outils/securite@43e9519d
-
cerdic a rédigé
fix: utiliser un base64_decode strict sur _oups et dans tous les cas echapper son contenu par entites_html + ignorer l'argument en request si le formulaire n'est pas editable + retablir la securite sur #ENV{_oups} vu que c'est un base64 qui ne sera modifie par aucune fonction d'echappement Refs: https://git.spip.net/spip-team/securite/issues/4835
-
cerdic a rédigé
Refs: https://git.spip.net/spip-team/securite/issues/4833
-
cerdic a rédigé
fix: ne pas faire tourner les aleas et le hash du password quand on veririe le pass de l'auteur connecte, car cela invalide les signatures de formulaire et provoque des petits bugs de comportement en cas où il y a une autre erreur sur le formulaire
-
cerdic a rédigé
feat: une fonction `auth_controler_password_auteur_connecte()` pour contrôler facilement le password de l'auteur connecté Refs: https://git.spip.net/spip-team/securite/issues/4832 https://git.spip.net/spip-team/securite/issues/4833 Cherry-picked from: c994fa73
-
cerdic a rédigé
fix(spip-team/securite#4831) Lever le flag `espace_prive=1` quand on calcule un traitement via la balise `#INFO_` dans l'espace prive, pour bien avoir tous les traitements nécéssaires
-
- juin 27, 2022
-
-
b_b a rédigé
Fix: #5215
-
- mai 20, 2022
-
- avr. 20, 2022
-
- avr. 14, 2022
-
-
cerdic a rédigé
-
cerdic a rédigé
Securiser le retour de nettoyer_titre_email quand il est utilisé dans un squelette (Louka) https://git.spip.net/spip-team/securite/issues/4829
-
cerdic a rédigé
Masquer aussi les cookies sensibles dans $_SERVER['HTTP_COOKIE'] et $_ENV['HTTP_COOKIE'] (suite de #54 et https://git.spip.net/spip-team/securite/issues/4494)
-
cerdic a rédigé
echapper sel_db avant de la reinserer dans une hidden (mais c'est assez theorique car si on arrive la c'est qu'on a reussi a se connecter dessus, donc a priori le nom ne peut pas avoir de caracteres speciaux) https://git.spip.net/spip-team/securite/issues/3730
-
cerdic a rédigé
securiser HTTP_HOST et REQUEST_URI dans url_de_base() https://git.spip.net/spip-team/securite/issues/3728
-
cerdic a rédigé
Utiliser \b plutot que \s pour etre plus robuste sur la regexp de _PROTEGE_BLOCS https://git.spip.net/spip-team/securite/issues/3703
-
cerdic a rédigé
securiser la construction de la regexp dans parametre_url https://git.spip.net/spip-team/securite/issues/3702
-
cerdic a rédigé
securiser l'affichage de erreur quand il arrive de l'url https://git.spip.net/spip-team/securite/issues/3698
-
cerdic a rédigé
Securiser l'usage des var_mode_xx dans le debuggueur https://git.spip.net/spip-team/securite/issues/3602
-
cerdic a rédigé
spip_htmlspecialchars() sur tous les affichages de variable dans le html + filtrer $adresse_ldap https://git.spip.net/spip-team/securite/issues/3597
-
cerdic a rédigé
ne pas accepter un test_dir avec des .. dedans lors du test des repertoires en ecriture https://git.spip.net/spip-team/securite/issues/3596
-
- mars 24, 2022
-
-
Fix #5076 : réparer la fonction buguée en n'utilisant jamais les clés raccourcis qui sont non fiables, mais les autres vraies clés suivant la source demandée, celle du lien ou pas
-
- mars 04, 2022
-
- fév. 02, 2022
- jan. 26, 2022
-
-
feat(header_silencieux) : ajout et application du filtre |header_silencieux Co-authored-by:
JamesRezo <james@rezo.net> Reviewed-on: https://git.spip.net/spip/spip/pulls/5010 Co-authored-by:
JamesRezo <jamesrezo@noreply.git.spip.net> Co-committed-by:
JamesRezo <jamesrezo@noreply.git.spip.net>
-
- jan. 04, 2022
-
-
cerdic a rédigé
-
- jan. 03, 2022
-
-
b_b a rédigé
comme lors de l'ajout d'un document local, utliser `corriger_extension()` pour gérer les correspondances d'extension de ce type fix #4960 report adapté de !4961
-
- déc. 29, 2021
-
-
cerdic a rédigé
-