fix(sicherheit): Klartext-Helfer lässt garantiert keine Tags stehen - #347
Merged
Merged
Conversation
CodeQL meldete am Release-PR vier Warnungen hoher Stufe im Klartext- Helfer aus #311: - Tags wurden in einem Durchgang entfernt. Aus <<b>script> macht das <script> -- das Entfernen selbst setzt ein neues Tag zusammen. Jetzt wird wiederholt, bis sich nichts mehr aendert. - Entitaeten wurden nach dem Abraeumen und nacheinander aufgeloest: Aus <script> wurde hinterher wieder <script>, und &lt; wurde doppelt entschluesselt. Jetzt in einem Durchgang und danach noch einmal abgeraeumt. Der Klartext wird heute nirgends als HTML ausgefuehrt (iCal, Metadaten, Suche), soll aber von sich aus frei von Tags sein. Spitze Klammern im Text ("Kinder <10 Jahre", "a < b") bleiben stehen. Die Test-Hilfsfunktion folgt denselben Regeln; neue Tests fuer die Angriffsmuster.
nichtLehdev
added a commit
that referenced
this pull request
Sep 18, 2026
fix(sicherheit): Klartext-Helfer lässt garantiert keine Tags stehen
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
CodeQL meldete am Release-PR #336 vier Warnungen hoher Stufe, alle im Klartext-Helfer aus #311 (
src/lib/markdown-to-plain-text.ts) und seiner Test-Hilfsfunktion.Befunde
<<b>script>macht das<script>— das Entfernen selbst setzt ein neues Tag zusammen. Jetzt wird wiederholt, bis sich nichts mehr ändert.<script>wurde hinterher wieder<script>, und&lt;wurde zu<statt zu<. Jetzt in einem Durchgang, danach wird noch einmal abgeräumt.Gewicht
Der Klartext wird heute nirgends als HTML ausgeführt (iCal, Metadaten, Suche, Vorlagen). Er soll aber von sich aus frei von Tags sein, egal wo ihn jemand später einsetzt. Spitze Klammern im Text („Kinder <10 Jahre“, „a < b“) bleiben stehen.
Geprüft
Neue Tests für die Angriffsmuster (
<<b>script>, verschachteltes<scr<script>ipt>,<script>,&lt;). jest (829 Tests), eslint, tsc grün.