Projet

Général

Profil

Actions

Bug #15388

fermé

[Ajout de document ] Encodage incorrect des caractères spéciaux (espace, accent) présents dans le nom du fichier

Bug #15388: [Ajout de document ] Encodage incorrect des caractères spéciaux (espace, accent) présents dans le nom du fichier

Ajouté par David Lesimple il y a 13 jours. Mis à jour il y a 13 jours.

Statut:
Closed
Priorité:
Urgent
Assigné à:
Début:
09/07/2026
Echéance:
% réalisé:

0%

Temps estimé:
Navigateur:
Autre
Votre version de Silverpeas:
6.4
Système d'exploitation:
Votre base de données:
Toutes
Livraison en TEST:
Livraison en PROD:

Description


Fichiers

Mis à jour par Miguel Moquillon il y a 13 jours Actions #1

  • Statut changé de Assigned à In progress...

Mis à jour par Miguel Moquillon il y a 13 jours Actions #2

  • Statut changé de In progress... à Closed

Le bug provient en partie d'un regression apportée par la correction de la vulnérabilité #15358. J'ai donc retirée celle-ci et ai corrigé aussi d'autres points dans le code qui encodaient ou décodaient incorrectement le nom du fichier téléversé dans Silverpeas. Pour corriger donc la vulnérabilité #15358, et tout attaque XSS via les entêtes maisons HTTP, j'ai rajouté une vérification de sécurité de toutes entêtes HTTP maison entrantes. Ce qui fait que désormais, par exemple, lors de téléversement de fichiers, tout nom de fichier invalide (cad pour lequel une tentative d'attaque XSS ou par injection SQL est détecté), alors le téléversement est silencieusement stoppé. Seule une trace indiquant une tentative d'attaque est écrite dans le journal de Silverpeas.

La correction a été directement écrite dans la branche 6.4.x et portée sur les branches master et master-jee.

Actions

Formats disponibles : PDF Atom