[spip ↪ securite_issue_3730] 5 commits

spip/spip | 5 commits

Par Cerdic, le 13 avril 2022 à 17h05min :

securiser la construction de la regexp dans parametre_url https://git.spip.net/spip-team/securite/issues/3702

Modifié
ecrire/inc/utils.php

Détails : https://git.spip.net/spip/spip/commit/bb1fc1a2679c1074603914116980e6e8790a5ef3

==============================
Par Cerdic, le 13 avril 2022 à 17h15min :

Utiliser \b plutot que \s pour etre plus robuste sur la regexp de _PROTEGE_BLOCS https://git.spip.net/spip-team/securite/issues/3703

Modifié
ecrire/inc/texte_mini.php

Détails : Utiliser \b plutot que \s pour etre plus robuste sur la regexp de _PROTEGE_BLOCS https://git.spip.net/spip-team/securite/issues/3703 · 5f9f27d985 - spip - SPIP on GIT

==============================
Par Cerdic, le 13 avril 2022 à 17h31min :

Reconnaitre les cookies secure meme si on utilise un cookie_prefix + permettre d’etendre la liste par defaut via la constante _COOKIE_SECURE_LIST https://git.spip.net/spip-team/securite/issues/3725

Modifié
ecrire/inc/cookie.php

Détails : Reconnaitre les cookies secure *meme* si on utilise un cookie_prefix + permettre d'etendre la liste par defaut via la constante _COOKIE_SECURE_LIST https://git.spip.net/spip-team/securite/issues/3725 · f0ca202f88 - spip - SPIP on GIT

==============================
Par Cerdic, le 13 avril 2022 à 15h36min :

securiser HTTP_HOST et REQUEST_URI dans url_de_base() https://git.spip.net/spip-team/securite/issues/3728

Modifié
ecrire/inc/utils.php

Détails : securiser HTTP_HOST et REQUEST_URI dans url_de_base() https://git.spip.net/spip-team/securite/issues/3728 · e3df515ba9 - spip - SPIP on GIT

==============================
Par Cerdic, le 13 avril 2022 à 15h22min :

echapper sel_db avant de la reinserer dans une hidden (mais c’est assez theorique car si on arrive la c’est qu’on a reussi a se connecter dessus, donc a priori le nom ne peut pas avoir de caracteres speciaux) https://git.spip.net/spip-team/securite/issues/3730

Modifié
ecrire/install/etape_3.php

Détails : echapper sel_db avant de la reinserer dans une hidden (mais c'est assez theorique car si on arrive la c'est qu'on a reussi a se connecter dessus, donc a priori le nom ne peut pas avoir de caracteres speciaux) https://git.spip.net/spip-team/securite/issues/3730 · f9980f6fe0 - spip - SPIP on GIT