Mobilfunknetz: server-seitige Whitelist (Pentest-INFO)
mobileNetwork akzeptierte serverseitig jeden stripHtml-bereinigten String – das Frontend-Dropdown beschränkte nur clientseitig. Jetzt Whitelist TELEKOM|VODAFONE|TELEFONICA (normalizeMobileNetwork), angewandt in Create- UND Update-Pfad (der Update-Spread reichte den Wert vorher ungefiltert an Prisma durch). Unbekannte/leere Werte werden zu null normalisiert. Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>
This commit is contained in:
@@ -97,6 +97,14 @@ isolierte Instanz (keine Multi-Tenancy im Code), Provisioning + Abrechnung
|
||||
|
||||
## ✅ Erledigt
|
||||
|
||||
- [x] **🔒 Mobilfunknetz: server-seitige Whitelist (Pentest-INFO)**
|
||||
- `mobileNetwork` akzeptierte serverseitig jeden (stripHtml-bereinigten)
|
||||
String – das Frontend-Dropdown beschränkte nur clientseitig. Jetzt
|
||||
Whitelist `TELEKOM|VODAFONE|TELEFONICA` in `contract.service.ts`
|
||||
(`normalizeMobileNetwork`), angewandt in Create- UND Update-Pfad
|
||||
(Update-Spread wurde vorher ungefiltert durchgereicht). Unbekannte/
|
||||
leere Werte → null.
|
||||
|
||||
- [x] **🔒 Rate-Limiting: IPv6-Bypass-Härtung (ipKeyGenerator)**
|
||||
- Die Rate-Limiter mit eigenem `keyGenerator` (`loginRateLimiter`,
|
||||
`staffPasswordReAuthLimiter`) keyten auf die **volle** `req.ip`.
|
||||
|
||||
Reference in New Issue
Block a user