fix: DeepSeek audit — header injection + IAM limit + bump 0.5.22
- src/api/routes/entries.js: санитизация filename в /api/v1/entries/export - ui/routes/export.js: санитизация filename в UI /export - src/auth.js: лимит 100KB для IAM-ответов - src/api/routes/entries.js: fallback для пустого allowedIds
This commit is contained in:
+1
-1
@@ -25,7 +25,7 @@ function createRouter() {
|
||||
res.set('Content-Type', 'text/plain; charset=utf-8');
|
||||
// ?view=1 → inline (просмотр), иначе → attachment (скачивание)
|
||||
// ?filename=X → своё имя, по умолчанию white-list.txt
|
||||
const fname = req.query.filename || 'white-list.txt';
|
||||
const fname = (req.query.filename || 'white-list.txt').replace(/[^\w\-_. ]/g, '_');
|
||||
const disp = req.query.view === '1' ? 'inline' : 'attachment';
|
||||
res.set('Content-Disposition', disp + '; filename="' + fname + '"');
|
||||
res.send(r.data);
|
||||
|
||||
Reference in New Issue
Block a user