プロジェクト

全般

プロフィール

Bug(バグ) #1635

完了

SNS名称変更で入力した値がエスケープされていない

Hiroki Mogi さんが約14年前に追加. 約9年前に更新.

ステータス:
Fixed(完了)
優先度:
High(高め)
担当者:
対象バージョン:
開始日:
2010-10-01
期日:
進捗率:

100%

予定工数:
3.6 で発生するか:
Yes
3.8 で発生するか:
Unknown (未調査)

説明

■バグ概要

SNS名称変更(pc_backend.php/sns/term)で入力した値がエスケープされていないため、pc_frontendの表示が崩れる

■再現手順

1)SNS名称変更(pc_backend.php/sns/term)を表示
2)アクティビティ(pc)に<script>alert("alert");</script>を入力して、編集ボタンを押す
3)pc_frontendのマイホームを表示し、スクリプトが動作する事を確認

■環境

OS: Mac OSX
ブラウザ: Firefox3

■仕様

入力した文字がエスケープされる

■修正内容

SnsTermモデルが文字列をを出力する際に呼ばれるメソッド(__toString())の最後にescapeを実装しました。


関連するチケット 3 (0件未完了3件完了)

関連している OpenPNE 3 - Enhancement(機能追加・改善) #780: Activityの名称を変更できるようにするFixed(完了)Shogo Kawahara2010-03-03

操作
関連している OpenPNE 3 - Backport(バックポート) #1962: SNS名称変更で入力した値がエスケープされていないFixed(完了)Mutsumi Imamura2010-10-012011-10-05

操作
関連している OpenPNE 3 - Backport(バックポート) #2167: SNS名称変更で入力した値がエスケープされていないFixed(完了)Maki Takahashi2011-06-09

操作

他の形式にエクスポート: Atom PDF