CSV-Upload gegen CSRF und unsichere Ablage härten
- Upload-Formular mit CSRF-Token absichern - CSV-Dateien temporär unter var/uploads speichern und nach Import löschen - Dateityp, Dateigröße und Dateiendung prüfen - CSV-Ausgabe escapen und PayPal-Name-Lookup korrigieren - M2- und Sicherheitsdokumentation aktualisieren
This commit is contained in:
@@ -384,7 +384,10 @@ Schritte:
|
||||
globale Erzwingung erfolgt schrittweise pro POST-Seite. Erste Seiten sind
|
||||
abgesichert: `hinweise.php`, `mitarbeiterverwalten.php`,
|
||||
`namenanpassen.php`, `index.php`, `stricheintragen.php`, `einzahlung.php`,
|
||||
`letzteneintraege.php`.
|
||||
`letzteneintraege.php`, `csvupload.php`.
|
||||
- CSV-Upload ausserhalb des Webroots speichern. In M2 als Legacy-Haertung
|
||||
umgesetzt: temporaer unter `var/uploads`, Dateityp-/Groessenpruefung und
|
||||
Loeschung nach Verarbeitung.
|
||||
- Konfigurationswerte aus Code in Umgebung oder Settings verschieben.
|
||||
|
||||
Ergebnis:
|
||||
|
||||
Reference in New Issue
Block a user