Skip to content

Security fixes - #3

Merged
javierlago-ticgal merged 7 commits into
ticgal:developfrom
TicgalMaria:security_fixes
Sep 2, 2026
Merged

Security fixes#3
javierlago-ticgal merged 7 commits into
ticgal:developfrom
TicgalMaria:security_fixes

Conversation

@TicgalMaria

@TicgalMaria TicgalMaria commented Sep 1, 2026

Copy link
Copy Markdown
Contributor

2.0.3 - 01/09/2026

Bugs

  • Fix safety warnings

Signed-off-by: TicgalMaria <maria.garcia@ticgal.com>
Signed-off-by: TicgalMaria <maria.garcia@ticgal.com>
Comment thread src/Controller/GroupActionController.php Outdated
@javierlago-ticgal

Copy link
Copy Markdown
Contributor

src/Controller/GroupActionController.php, líneas 51-54 (if (!Session::validateCSRF(...))):

Esta comprobación manual siempre falla en GLPI 11: el core ya valida y consume el token vía CheckCsrfListener antes de llegar aquí. Es el bug que corrige la PR #2. Como esa PR no está mergeada todavía, se ha colado en esta rama al traer develop — habría que quitarla también aquí (no se puede comentar en línea porque ese bloque no aparece en el diff de esta PR).

TicgalMaria and others added 2 commits September 2, 2026 14:41
Co-authored-by: Javier Lago Amoedo <javier.lago@ticgal.com>
Signed-off-by: TicgalMaria <maria.garcia@ticgal.com>
@javierlago-ticgal
javierlago-ticgal merged commit 3ceb72d into ticgal:develop Sep 2, 2026
@javierlago-ticgal

Copy link
Copy Markdown
Contributor

Merge aceptado.

Motivo: la PR quedó en MERGEABLE/CLEAN tras resolver los conflictos con develop, y las dos correcciones pendientes de la revisión ya se aplicaron:

  • Se restauró la validación de host en el redirect (GroupActionController.php), cerrando el open-redirect que la resolución de conflictos había reintroducido.
  • Se eliminó la comprobación manual Session::validateCSRF(), redundante con el CheckCsrfListener del core y causante de un fallo en la acción de desactivar.

Con esto, el HIGH y los dos LOW del informe de seguridad de 2.0.1 quedan cubiertos, y además se incorporan las mejoras de calidad de esta rama (selector jQuery corregido, rama muerta en showDeactivated() eliminada, label escapado, manejo de error en install()).

Pendiente aparte: la PR #2 sigue abierta, pero ya no bloquea ni conflictúa con este merge, porque el bug de CSRF que corregía se ha resuelto aquí también.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants