Skip to content

investment.rbの日付のバリデーションにおける正規表現のアンカーの指定が足りていない #202

@aomrikti

Description

@aomrikti

investment.rb のyyyymmdd におけるバリデーション用正規表現に、文字列の開始と終了を固定するアンカー(\A および \z)が指定されていません。このため、日付形式の前後に追加の文字列が存在してもバリデーションを通過してしまう脆弱性があります。

https://github.com/hybitz/hyacc/security/code-scanning/11

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions