fix: XSS — _esc() для o.operation в instances.js (v1.2.40)

Результат код-ревью #1 (критическое):
  o.operation вставлялся в onclick и innerHTML без экранирования.
  Исправлено: JS-escape для onclick (\\, \'), HTML-escape для текста.
This commit is contained in:
2026-08-03 10:51:02 +04:00
parent 3293330cec
commit 06137d6082
2 changed files with 8 additions and 4 deletions
+1 -1
View File
@@ -32,7 +32,7 @@ from routes.api_scenario_defs import bp_defs as api_scenario_defs_bp
# Версия — показывается в топбаре UI. Меняется при КАЖДОМ изменении кода.
# Нужна для фильтрации истории (пользователь видит только записи своей версии).
VERSION = "1.2.39"
VERSION = "1.2.40"
# Flask-приложение с Jinja2-шаблонами из папки templates/
app = Flask(__name__, template_folder="templates", static_folder="static")