HR-4: iCal-feed-injectie via CR/LF in UID en URL #116

Closed
opened 2026-05-26 18:23:46 +00:00 by jesse-a · 1 comment
Owner

Severity: LOW

iCal-uitvoer escapete commas en semicolons maar niet CR/LF. Een taakomschrijving met een ingebedde \r\nBEGIN:VEVENT\r\nUID:smuggled\r\n kon dus extra events injecteren in de feed.

Fix: \r en \n worden nu gestript uit UID: en URL:-velden + algemeen escape uitgebreid met \r.

**Severity: LOW** iCal-uitvoer escapete commas en semicolons maar niet CR/LF. Een taakomschrijving met een ingebedde `\r\nBEGIN:VEVENT\r\nUID:smuggled\r\n` kon dus extra events injecteren in de feed. **Fix**: `\r` en `\n` worden nu gestript uit `UID:` en `URL:`-velden + algemeen escape uitgebreid met `\r`.
Author
Owner

Opgelost in commit 4d080f2.

Opgelost in commit 4d080f2.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
jesse-a/OpenCRM#116
No description provided.