Pentest R110: Mass-Assignment-Whitelist auf 7 Katalog-Endpunkten

MEDIUM: PUT /api/stressfrei-emails/:id und 6 weitere Update-
Endpunkte (platform, tariff, contractCategory, cancellationPeriod,
contractDuration, email-providers) reichten req.body ungefiltert
an Prisma. Gleiche Bug-Klasse wie das gefixte M1-Finding, sieben
Stellen mehr. Nachgewiesen via provisionError-Feld ausserhalb des
TS-Types.

Fix: sieben Whitelists + pickXxxUpdate()-Helper in sanitize.ts,
in den jeweiligen Controllern eingehängt. Reuse der bewährten
pick()-Infrastruktur (Customer/User seit Runde 7).

EmailProvider bewusst OHNE stripHtmlFromStrings, weil Passwörter
und API-Keys legitim Sonderzeichen enthalten dürfen.

Doku: SECURITY-HARDENING.md § Runde 110 + docs/todo.md.

Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>
This commit is contained in:
2026-07-11 16:16:49 +02:00
co-authored by Claude Opus 4.7
parent dc7dcfb5f3
commit da3ae282fc
10 changed files with 185 additions and 7 deletions
@@ -2,6 +2,7 @@ import { Request, Response } from 'express';
import * as platformService from '../services/platform.service.js';
import { logChange } from '../services/audit.service.js';
import { ApiResponse } from '../types/index.js';
import { pickPlatformUpdate } from '../utils/sanitize.js';
export async function getPlatforms(req: Request, res: Response): Promise<void> {
try {
@@ -54,7 +55,8 @@ export async function createPlatform(req: Request, res: Response): Promise<void>
export async function updatePlatform(req: Request, res: Response): Promise<void> {
try {
const platform = await platformService.updatePlatform(parseInt(req.params.id), req.body);
// Pentest R110: Mass-Assignment-Whitelist (nur name/contactInfo/isActive).
const platform = await platformService.updatePlatform(parseInt(req.params.id), pickPlatformUpdate(req.body));
await logChange({
req, action: 'UPDATE', resourceType: 'Platform',
resourceId: platform.id.toString(),