Thanks to visit codestin.com
Credit goes to github.com

Skip to content

更新short_url的时候,完全没有校验逻辑,可以更新非法的short_url #10

@clazsc

Description

@clazsc

v1.2.1
/#/admin/list界面,点击编辑按钮更新short_url的时候,后端没有校验,可以使用非法字符,并且编辑成功,例如:

Image

或者

Image

导致链接无效:
{
"detail": "Not Found"
}
api调用应该也是。

并且short_url作为文件分享的短链时,可以有带上后缀名,使见名知义的需求,应该加入对小数点字符的支持;毕竟都支持编辑short_url了,那就应当支持彻底一点,一般来说只要不包含路径分隔符/\,理论上就是安全的。

Metadata

Metadata

Assignees

No one assigned

    Labels

    enhancementNew feature or request

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions