瀏覽代碼

add comment

zamis 5 年之前
父節點
當前提交
33345a0143
共有 1 個文件被更改,包括 2 次插入1 次删除
  1. 2 1
      src/server/routes/admin.js

+ 2 - 1
src/server/routes/admin.js

@@ -325,7 +325,8 @@ module.exports = function(crowi, app) {
 
   api.validators.export.download = function() {
     const validator = [
-      // param('fileName').not().contains('../'),
+      // https://regex101.com/r/mD4eZs/3
+      // prevent from pass traversal attack
       param('fileName').not().matches(/(\.\.\/|\.\.\\)/, 'mg'),
     ];
     return validator;