You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
Corrige inyección de fórmulas (CSV injection) en la exportación del
Registro de partida./api/admin/match-log/export?formato=csv escribía user, display_name y payload tal cual: un nombre de jugador o un
texto libre del payload que empezara por =, +, - o @ se abre como
fórmula, no como texto, en Excel/Sheets/LibreOffice -el vector clásico de
CSV injection (OWASP)-. backend/app/runtime/match_log.py::to_csv ahora
antepone una comilla simple a cualquier celda que empiece por uno de esos
caracteres (o por tabulador/retorno de carro). Revisadas el resto de capas
del motor antitrampas (cliente, transporte offline, motor de servidor,
almacenamiento JSON/SQLite y panel de administración): sin más hallazgos
que corregir.