fix: set httpOnly on JWT cookie and sanitize scriptJs to prevent stored XSS

pull/8051/head
Shakeel Bhat 2 months ago
parent 6f042e97cc
commit 796e46ae40

@ -45,6 +45,7 @@ module.exports = {
getCookieOpts () { getCookieOpts () {
return { return {
expires: DateTime.utc().plus({ days: 365 }).toJSDate(), expires: DateTime.utc().plus({ days: 365 }).toJSDate(),
httpOnly: true,
...(WIKI.config.host.startsWith('https://') ? { secure: true } : {}) ...(WIKI.config.host.startsWith('https://') ? { secure: true } : {})
} }
} }

@ -292,7 +292,7 @@ module.exports = class Page extends Model {
locale: opts.locale, locale: opts.locale,
path: opts.path path: opts.path
})) { })) {
scriptJs = opts.scriptJs || '' scriptJs = opts.scriptJs ? opts.scriptJs.replace(/<script/gi, '') : ''
} }
// -> Create page // -> Create page
@ -419,7 +419,7 @@ module.exports = class Page extends Model {
locale: opts.locale, locale: opts.locale,
path: opts.path path: opts.path
})) { })) {
scriptJs = opts.scriptJs || '' scriptJs = opts.scriptJs ? opts.scriptJs.replace(/<script/gi, '') : ''
} }
// -> Update page // -> Update page

Loading…
Cancel
Save