Bug #15388
fermé[Ajout de document ] Encodage incorrect des caractères spéciaux (espace, accent) présents dans le nom du fichier
0%
Description


Fichiers
Mis à jour par Miguel Moquillon il y a 13 jours
- Statut changé de Assigned à In progress...
Mis à jour par Miguel Moquillon il y a 13 jours
- Statut changé de In progress... à Closed
Le bug provient en partie d'un regression apportée par la correction de la vulnérabilité #15358. J'ai donc retirée celle-ci et ai corrigé aussi d'autres points dans le code qui encodaient ou décodaient incorrectement le nom du fichier téléversé dans Silverpeas. Pour corriger donc la vulnérabilité #15358, et tout attaque XSS via les entêtes maisons HTTP, j'ai rajouté une vérification de sécurité de toutes entêtes HTTP maison entrantes. Ce qui fait que désormais, par exemple, lors de téléversement de fichiers, tout nom de fichier invalide (cad pour lequel une tentative d'attaque XSS ou par injection SQL est détecté), alors le téléversement est silencieusement stoppé. Seule une trace indiquant une tentative d'attaque est écrite dans le journal de Silverpeas.
La correction a été directement écrite dans la branche 6.4.x et portée sur les branches master et master-jee.