Pentest R110: Mass-Assignment-Whitelist auf 7 Katalog-Endpunkten
MEDIUM: PUT /api/stressfrei-emails/:id und 6 weitere Update- Endpunkte (platform, tariff, contractCategory, cancellationPeriod, contractDuration, email-providers) reichten req.body ungefiltert an Prisma. Gleiche Bug-Klasse wie das gefixte M1-Finding, sieben Stellen mehr. Nachgewiesen via provisionError-Feld ausserhalb des TS-Types. Fix: sieben Whitelists + pickXxxUpdate()-Helper in sanitize.ts, in den jeweiligen Controllern eingehängt. Reuse der bewährten pick()-Infrastruktur (Customer/User seit Runde 7). EmailProvider bewusst OHNE stripHtmlFromStrings, weil Passwörter und API-Keys legitim Sonderzeichen enthalten dürfen. Doku: SECURITY-HARDENING.md § Runde 110 + docs/todo.md. Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>
This commit is contained in:
@@ -2,6 +2,7 @@ import { Request, Response } from 'express';
|
||||
import * as contractDurationService from '../services/contract-duration.service.js';
|
||||
import { logChange } from '../services/audit.service.js';
|
||||
import { ApiResponse } from '../types/index.js';
|
||||
import { pickContractDurationUpdate } from '../utils/sanitize.js';
|
||||
|
||||
export async function getContractDurations(req: Request, res: Response): Promise<void> {
|
||||
try {
|
||||
@@ -54,7 +55,8 @@ export async function createContractDuration(req: Request, res: Response): Promi
|
||||
|
||||
export async function updateContractDuration(req: Request, res: Response): Promise<void> {
|
||||
try {
|
||||
const duration = await contractDurationService.updateContractDuration(parseInt(req.params.id), req.body);
|
||||
// Pentest R110: Mass-Assignment-Whitelist.
|
||||
const duration = await contractDurationService.updateContractDuration(parseInt(req.params.id), pickContractDurationUpdate(req.body));
|
||||
await logChange({
|
||||
req, action: 'UPDATE', resourceType: 'ContractDuration',
|
||||
resourceId: duration.id.toString(),
|
||||
|
||||
Reference in New Issue
Block a user