[spip ↪ securite_issue_3700] 5 commits

spip/spip | 5 commits

Par Cerdic, le 13 avril 2022 à 15h45min :

ne pas accepter un test_dir avec des … dedans lors du test des repertoires en ecriture https://git.spip.net/spip-team/securite/issues/3596

Modifié
ecrire/install/etape_chmod.php

Détails : ne pas accepter un test_dir avec des .. dedans lors du test des repertoires en ecriture https://git.spip.net/spip-team/securite/issues/3596 · 8ea94c3309 - spip - SPIP on GIT

==============================
Par Cerdic, le 13 avril 2022 à 15h54min :

spip_htmlspecialchars() sur tous les affichages de variable dans le html + filtrer $adresse_ldap https://git.spip.net/spip-team/securite/issues/3597

Modifié
ecrire/install/etape_ldap2.php

Détails : spip_htmlspecialchars() sur tous les affichages de variable dans le html + filtrer $adresse_ldap https://git.spip.net/spip-team/securite/issues/3597 · 33707db2c7 - spip - SPIP on GIT

==============================
Par Cerdic, le 13 avril 2022 à 16h03min :

Securiser l’usage des var_mode_xx dans le debuggueur https://git.spip.net/spip-team/securite/issues/3602

Modifié
ecrire/public/debusquer.php

Détails : Securiser l'usage des var_mode_xx dans le debuggueur https://git.spip.net/spip-team/securite/issues/3602 · 144e313c3e - spip - SPIP on GIT

==============================
Par Cerdic, le 13 avril 2022 à 16h40min :

securiser l’affichage de erreur quand il arrive de l’url https://git.spip.net/spip-team/securite/issues/3698

Modifié
ecrire/exec/admin_plugin.php

Détails : securiser l'affichage de erreur quand il arrive de l'url https://git.spip.net/spip-team/securite/issues/3698 · 4a1dc45720 - spip - SPIP on GIT

==============================
Par Cerdic, le 13 avril 2022 à 16h53min :

Quand aucun pattern n’est fournit dans preg_files() inutile de construire un pattern qui va matcher a tous les coups avec le risque de faire une erreur de syntaxe regexp. Autant accepter tous les fichiers si pattern est vide https://git.spip.net/spip-team/securite/issues/3700

Modifié
ecrire/inc/flock.php

Détails : Quand aucun pattern n'est fournit dans preg_files() inutile de construire un pattern qui va matcher a tous les coups avec le risque de faire une erreur de syntaxe regexp. Autant accepter tous les fichiers si pattern est vide https://git.spip.net/spip-team/securite/issues/3700 · 07395705ab - spip - SPIP on GIT