Răsfoiți Sursa

add comment

yohei0125 3 ani în urmă
părinte
comite
80bdc9c956
1 a modificat fișierele cu 1 adăugiri și 0 ștergeri
  1. 1 0
      packages/app/src/server/service/page.ts

+ 1 - 0
packages/app/src/server/service/page.ts

@@ -3523,6 +3523,7 @@ class PageService {
     }
     else {
       const parentId = parentPathOrId;
+      // Use $eq for user-controlled sources. see: https://codeql.github.com/codeql-query-help/javascript/js-sql-injection/#recommendation
       queryBuilder = new PageQueryBuilder(Page.find({ parent: { $eq: parentId } } as any), true); // TODO: improve type
     }
     await queryBuilder.addViewerCondition(user, userGroups);