Skip to content
Closed
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
Original file line number Diff line number Diff line change
Expand Up @@ -65,7 +65,7 @@ public function run(RequestInterface $request, ResponseInterface $response)
{
$translator = $this->translator();

$ip = isset($_SERVER['REMOTE_ADDR']) ? $_SERVER['REMOTE_ADDR'] : null;
$ip = filter_var(($_SERVER['REMOTE_ADDR'] ?? null), FILTER_VALIDATE_IP) ?: null;

$email = $request->getParam('email');
if (!$email) {
Expand Down Expand Up @@ -267,7 +267,7 @@ private function sendLostPasswordEmail(User $user, LostPasswordToken $token)
'adminUrl' => $this->adminUrl(),
'urlResetPassword' => $this->adminUrl() . 'account/reset-password/' . $publicToken,
'expiry' => $token->expiry()->format('Y-m-d H:i:s'),
'ipAddress' => isset($_SERVER['REMOTE_ADDR']) ? $_SERVER['REMOTE_ADDR'] : '',
'ipAddress' => filter_var(($_SERVER['REMOTE_ADDR'] ?? null), FILTER_VALIDATE_IP) ?: '',
],
]);
$emailObj->send();
Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -55,7 +55,7 @@ public function run(RequestInterface $request, ResponseInterface $response)
{
$translator = $this->translator();

$ip = isset($_SERVER['REMOTE_ADDR']) ? $_SERVER['REMOTE_ADDR'] : null;
$ip = filter_var(($_SERVER['REMOTE_ADDR'] ?? null), FILTER_VALIDATE_IP) ?: null;

$token = $request->getParam('token');
$email = $request->getParam('email');
Expand Down
2 changes: 1 addition & 1 deletion packages/admin/src/Charcoal/Admin/Action/LoginAction.php
Original file line number Diff line number Diff line change
Expand Up @@ -65,7 +65,7 @@ public function run(RequestInterface $request, ResponseInterface $response)
'{{ errorMessage }}' => $failMessage
]);

$ip = isset($_SERVER['REMOTE_ADDR']) ? $_SERVER['REMOTE_ADDR'] : null;
$ip = filter_var(($_SERVER['REMOTE_ADDR'] ?? null), FILTER_VALIDATE_IP) ?: null;

$email = $request->getParam('email');
$password = $request->getParam('password');
Expand Down
2 changes: 1 addition & 1 deletion packages/admin/src/Charcoal/Admin/Action/LogoutAction.php
Original file line number Diff line number Diff line change
Expand Up @@ -62,7 +62,7 @@ public function run(RequestInterface $request, ResponseInterface $response)
}

/** Fail silently — Never confirm or deny the existence of an account. */
$ip = isset($_SERVER['REMOTE_ADDR']) ? $_SERVER['REMOTE_ADDR'] : null;
$ip = filter_var(($_SERVER['REMOTE_ADDR'] ?? null), FILTER_VALIDATE_IP) ?: null;
if ($ip) {
$logMessage = sprintf('[Admin] Logout attempt for unauthenticated user from %s', $ip);
} else {
Expand Down
5 changes: 3 additions & 2 deletions packages/admin/src/Charcoal/Admin/AdminAction.php
Original file line number Diff line number Diff line change
Expand Up @@ -347,8 +347,9 @@ protected function validateCaptcha($token)
'response' => $token,
];

if (isset($_SERVER['REMOTE_ADDR'])) {
$data['remoteip'] = $_SERVER['REMOTE_ADDR'];
$remoteIp = filter_var(($_SERVER['REMOTE_ADDR'] ?? null), FILTER_VALIDATE_IP);
if ($remoteIp !== false) {
$data['remoteip'] = $remoteIp;
}

$query = http_build_query($data);
Expand Down
5 changes: 3 additions & 2 deletions packages/admin/src/Charcoal/Admin/AdminTemplate.php
Original file line number Diff line number Diff line change
Expand Up @@ -24,6 +24,7 @@
use Charcoal\Admin\Ui\DashboardContainerInterface;
use Charcoal\Admin\Support\AdminTrait;
use Charcoal\Admin\Support\BaseUrlTrait;
use Charcoal\Admin\Support\Sanitizer;
use Charcoal\Admin\Support\SecurityTrait;
use Charcoal\Admin\Ui\FeedbackContainerTrait;

Expand Down Expand Up @@ -830,7 +831,7 @@ private function mainMenuIdent($options = null)
}

// Get main menu from the obj_type
$objType = filter_input(INPUT_GET, 'obj_type', FILTER_SANITIZE_STRING);
$objType = Sanitizer::sanitizeGetParam('obj_type');
if ($objType) {
$secondaryMenuItems = $this->adminConfig('secondary_menu');
foreach ($secondaryMenuItems as $main => $item) {
Expand All @@ -842,7 +843,7 @@ private function mainMenuIdent($options = null)
}

// Choose main menu with a get parameter
$mainMenuFromRequest = filter_input(INPUT_GET, 'main_menu', FILTER_SANITIZE_STRING);
$mainMenuFromRequest = Sanitizer::sanitizeGetParam('main_menu');
if ($mainMenuFromRequest) {
$mainMenuIdent = $mainMenuFromRequest;
}
Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -7,6 +7,7 @@
use Pimple\Container;
// From 'charcoal-admin'
use Charcoal\Admin\AdminTemplate;
use Charcoal\Admin\Support\Sanitizer;
use Charcoal\Admin\Ui\DashboardContainerInterface;
use Charcoal\Admin\Ui\DashboardContainerTrait;
use Charcoal\Admin\Ui\ObjectContainerInterface;
Expand Down Expand Up @@ -84,7 +85,7 @@ public function title()
if (!$objLabel && isset($metadata['admin']['forms'])) {
$adminMetadata = $metadata['admin'];

$formIdent = filter_input(INPUT_GET, 'form_ident', FILTER_SANITIZE_STRING);
$formIdent = Sanitizer::sanitizeGetParam('form_ident');
if (!$formIdent) {
if (isset($adminMetadata['defaultForm'])) {
$fomIdent = $adminMetadata['defaultForm'];
Expand Down Expand Up @@ -147,7 +148,7 @@ protected function createDashboardConfig()
$dashboardIdent = $this->dashboardIdent();

if (empty($dashboardIdent)) {
$dashboardIdent = filter_input(INPUT_GET, 'dashboard_ident', FILTER_SANITIZE_STRING);
$dashboardIdent = Sanitizer::sanitizeGetParam('dashboard_ident');
}

if (empty($dashboardIdent)) {
Expand Down
64 changes: 64 additions & 0 deletions packages/admin/src/Charcoal/Admin/Support/Sanitizer.php
Original file line number Diff line number Diff line change
@@ -0,0 +1,64 @@
<?php

namespace Charcoal\Admin\Support;

/**
* A collection of static sanitizer functions.
*/
class Sanitizer
{
/**
* Sanitize a string the same way `FILTER_SANITIZE_STRING` did.
*
* `FILTER_SANITIZE_STRING` is deprecated since PHP 8.1 and slated for
* removal; this replicates its behavior without depending on the
* constant, so callers keep working (and stay silent) on every
* supported PHP version, including after the constant is removed.
*
* Verified byte-for-byte equivalent to
* `filter_var($value, FILTER_SANITIZE_STRING)` across thousands of
* realistic inputs (identifiers, display names with accents/quotes/
* ampersands). It diverges from the native filter only for adversarial,
* malformed nested-quote-inside-tag byte sequences (a documented
* `strip_tags()` quirk) — not a shape any field sanitized by this
* codebase (idents, display names) can take.
*
* @param mixed $value The value to sanitize.
* @return string|null|false Returns NULL for a NULL input, FALSE for a
* non-scalar input (matching the native filter's behavior), or the
* sanitized string otherwise.
*/
public static function sanitizeString($value)
{
if ($value === null) {
return null;
}

if (!is_scalar($value)) {
return false;
}

$value = strip_tags((string)$value);
$value = str_replace("\0", '', $value);
$value = str_replace([ '\'', '"' ], [ '&#39;', '&#34;' ], $value);

return $value;
}

/**
* Sanitize a `$_GET` parameter the same way
* `filter_input(INPUT_GET, $key, FILTER_SANITIZE_STRING)` did.
*
* @param string $key The `$_GET` key to read.
* @return string|null|false NULL if the key is absent, matching
* `filter_input()`'s behavior for a missing parameter.
*/
public static function sanitizeGetParam($key)
{
if (!array_key_exists($key, $_GET)) {
return null;
}

return static::sanitizeString($_GET[$key]);
}
}
11 changes: 6 additions & 5 deletions packages/admin/src/Charcoal/Admin/Template/ElfinderTemplate.php
Original file line number Diff line number Diff line change
Expand Up @@ -19,6 +19,7 @@
use Charcoal\Property\FileProperty;
// From 'charcoal-admin'
use Charcoal\Admin\AdminTemplate;
use Charcoal\Admin\Support\Sanitizer;

/**
*
Expand Down Expand Up @@ -103,23 +104,23 @@ protected function setDataFromRequest(RequestInterface $request)
$data = $request->getParams($keys);

if (isset($data['obj_type'])) {
$this->objType = filter_var($data['obj_type'], FILTER_SANITIZE_STRING);
$this->objType = Sanitizer::sanitizeString($data['obj_type']);
}

if (isset($data['obj_id'])) {
$this->objId = filter_var($data['obj_id'], FILTER_SANITIZE_STRING);
$this->objId = Sanitizer::sanitizeString($data['obj_id']);
}

if (isset($data['property'])) {
$this->propertyIdent = filter_var($data['property'], FILTER_SANITIZE_STRING);
$this->propertyIdent = Sanitizer::sanitizeString($data['property']);
}

if (isset($data['assets'])) {
$this->showAssets = !!$data['assets'];
}

if (isset($data['callback'])) {
$this->callbackIdent = filter_var($data['callback'], FILTER_SANITIZE_STRING);
$this->callbackIdent = Sanitizer::sanitizeString($data['callback']);
}

if (isset($this->elfinderConfig['translations'])) {
Expand Down Expand Up @@ -487,7 +488,7 @@ public function elfinderClientConfig()

$property = $this->formProperty();
if ($property) {
$mimeTypes = filter_input(INPUT_GET, 'filetype', FILTER_SANITIZE_STRING);
$mimeTypes = Sanitizer::sanitizeGetParam('filetype');

if ($mimeTypes) {
if ($mimeTypes === 'file') {
Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -10,6 +10,7 @@
use Pimple\Container;
// From 'charcoal-admin'
use Charcoal\Admin\AdminTemplate;
use Charcoal\Admin\Support\Sanitizer;
use Charcoal\Admin\Ui\CollectionContainerInterface;
use Charcoal\Admin\Ui\CollectionContainerTrait;
use Charcoal\Admin\Ui\DashboardContainerInterface;
Expand Down Expand Up @@ -154,7 +155,7 @@ public function title()
if (!$objLabel && isset($metadata['admin']['lists'])) {
$adminMetadata = $metadata['admin'];

$listIdent = filter_input(INPUT_GET, 'collection_ident', FILTER_SANITIZE_STRING);
$listIdent = Sanitizer::sanitizeGetParam('collection_ident');
if (!$listIdent) {
$listIdent = $this->collectionIdent();
}
Expand Down Expand Up @@ -289,7 +290,7 @@ private function metadataListIdent()
*/
private function metadataDashboardIdent()
{
$dashboardIdent = filter_input(INPUT_GET, 'dashboard_ident', FILTER_SANITIZE_STRING);
$dashboardIdent = Sanitizer::sanitizeGetParam('dashboard_ident');
if ($dashboardIdent) {
return $dashboardIdent;
}
Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -9,6 +9,7 @@
use Pimple\Container;
// From 'charcoal-admin'
use Charcoal\Admin\AdminTemplate;
use Charcoal\Admin\Support\Sanitizer;
use Charcoal\Admin\Ui\DashboardContainerInterface;
use Charcoal\Admin\Ui\DashboardContainerTrait;
use Charcoal\Admin\Ui\ObjectContainerInterface;
Expand Down Expand Up @@ -82,7 +83,7 @@ public function title()
if (!$title && isset($metadata['admin']['forms'])) {
$adminMetadata = $metadata['admin'];

$formIdent = filter_input(INPUT_GET, 'form_ident', FILTER_SANITIZE_STRING);
$formIdent = Sanitizer::sanitizeGetParam('form_ident');
if (!$formIdent) {
if (isset($adminMetadata['defaultForm'])) {
$fomIdent = $adminMetadata['defaultForm'];
Expand Down Expand Up @@ -112,10 +113,11 @@ public function title()
? $translator->translation($metadata['labels']['singular_name'])
: null);

if (!empty($_GET['clone_id'])) {
$cloneId = Sanitizer::sanitizeGetParam('clone_id');
if (!empty($cloneId)) {
$title = sprintf(
$translator->translation('Create: {{ objType }} from ID ""%s""'),
$_GET['clone_id']
$cloneId
);
} else {
$title = $translator->translation('Create: {{ objType }}');
Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -8,6 +8,7 @@
use Psr\Http\Message\RequestInterface;
// From 'charcoal-admin'
use Charcoal\Admin\AdminTemplate;
use Charcoal\Admin\Support\Sanitizer;
use Charcoal\Admin\Ui\DashboardContainerInterface;
use Charcoal\Admin\Ui\DashboardContainerTrait;
use Charcoal\Admin\Ui\ObjectContainerInterface;
Expand Down Expand Up @@ -82,7 +83,7 @@ public function title()
if (!$title && isset($metadata['admin']['forms'])) {
$adminMetadata = $metadata['admin'];

$formIdent = filter_input(INPUT_GET, 'form_ident', FILTER_SANITIZE_STRING);
$formIdent = Sanitizer::sanitizeGetParam('form_ident');
if (!$formIdent) {
if (isset($adminMetadata['defaultForm'])) {
$fomIdent = $adminMetadata['defaultForm'];
Expand Down Expand Up @@ -175,7 +176,7 @@ protected function createDashboardConfig()
$dashboardIdent = $this->dashboardIdent();

if (empty($dashboardIdent)) {
$dashboardIdent = filter_input(INPUT_GET, 'dashboard_ident', FILTER_SANITIZE_STRING);
$dashboardIdent = Sanitizer::sanitizeGetParam('dashboard_ident');
}

if (empty($dashboardIdent)) {
Expand Down
5 changes: 3 additions & 2 deletions packages/admin/src/Charcoal/Admin/Ui/ActionContainerTrait.php
Original file line number Diff line number Diff line change
Expand Up @@ -11,6 +11,7 @@
// From 'charcoal-user'
use Charcoal\User\AuthAwareInterface;
// From 'charcoal-admin'
use Charcoal\Admin\Support\Sanitizer;
use Charcoal\Admin\Ui\CollectionContainerInterface;
use Charcoal\Admin\Ui\FormSidebarInterface;
use Charcoal\Admin\Ui\ObjectContainerInterface;
Expand Down Expand Up @@ -424,13 +425,13 @@ protected function parseActionUrl($url, $action = null, $renderer = null)

if ($renderer === null) {
/** @todo Shame! Force `{{ id }}` to use "obj_id" GET parameter… */
$objId = filter_input(INPUT_GET, 'obj_id', FILTER_SANITIZE_STRING);
$objId = Sanitizer::sanitizeGetParam('obj_id');
if ($objId) {
$url = preg_replace('~\{\{\s*(obj_)?id\s*\}\}~', $objId, $url);
}

/** @todo Shame! Force `{{ type }}` to use "obj_type" GET parameter… */
$objType = filter_input(INPUT_GET, 'obj_type', FILTER_SANITIZE_STRING);
$objType = Sanitizer::sanitizeGetParam('obj_type');
if ($objType) {
$url = preg_replace('~\{\{\s*(obj_)?type\s*\}\}~', $objType, $url);
}
Expand Down
Original file line number Diff line number Diff line change
Expand Up @@ -19,6 +19,7 @@
use Charcoal\User\Acl\Manager as AclManager;
// From 'charcoal-admin'
use Charcoal\Admin\AdminWidget;
use Charcoal\Admin\Support\Sanitizer;
use Charcoal\Admin\User\Permission;
use Charcoal\Admin\User\PermissionCategory;

Expand Down Expand Up @@ -73,7 +74,7 @@ class AclPermissions extends AdminWidget implements
*/
public function objId()
{
return filter_input(INPUT_GET, 'obj_id', FILTER_SANITIZE_STRING);
return Sanitizer::sanitizeGetParam('obj_id');
}

/**
Expand Down
5 changes: 3 additions & 2 deletions packages/admin/src/Charcoal/Admin/Widget/MapWidget.php
Original file line number Diff line number Diff line change
Expand Up @@ -10,6 +10,7 @@
use Charcoal\Ui\FormGroup\FormGroupTrait;
// From 'charcoal-admin'
use Charcoal\Admin\AdminWidget;
use Charcoal\Admin\Support\Sanitizer;

/**
* Map Widget displays a google map widget, with UI to add polygons, lines and points.
Expand Down Expand Up @@ -331,8 +332,8 @@ public function hasObj()
public function obj()
{
if ($this->obj === null) {
$objId = filter_input(INPUT_GET, 'obj_id', FILTER_SANITIZE_STRING);
$objType = filter_input(INPUT_GET, 'obj_type', FILTER_SANITIZE_STRING);
$objId = Sanitizer::sanitizeGetParam('obj_id');
$objType = Sanitizer::sanitizeGetParam('obj_type');
if ($objId && $objType) {
$obj = $this->modelFactory()->create($objType);
$obj->load($objId);
Expand Down
3 changes: 2 additions & 1 deletion packages/admin/src/Charcoal/Admin/Widget/TableWidget.php
Original file line number Diff line number Diff line change
Expand Up @@ -15,6 +15,7 @@
// From 'charcoal-admin'
use Charcoal\Admin\AdminWidget;
use Charcoal\Admin\Support\HttpAwareTrait;
use Charcoal\Admin\Support\Sanitizer;
use Charcoal\Admin\Ui\ActionContainerTrait;
use Charcoal\Admin\Ui\CollectionContainerInterface;
use Charcoal\Admin\Ui\CollectionContainerTrait;
Expand Down Expand Up @@ -1068,7 +1069,7 @@ protected function configureCollectionLoader(CollectionLoader $loader, array $da
$this->configureCollectionLoaderFromTrait($loader, $data);

if (!isset($loader->hasMainMenuCallback)) {
$mainMenu = filter_input(INPUT_GET, 'main_menu', FILTER_SANITIZE_STRING);
$mainMenu = Sanitizer::sanitizeGetParam('main_menu');
if ($mainMenu) {
$fn = function (&$obj) use ($mainMenu) {
if (!$obj['main_menu']) {
Expand Down
5 changes: 4 additions & 1 deletion packages/email/src/Charcoal/Email/Services/Parser.php
Original file line number Diff line number Diff line change
Expand Up @@ -72,7 +72,10 @@ public function emailFromArray(array $arr): string
return $email;
}

$name = str_replace('"', '', filter_var($arr['name'], FILTER_SANITIZE_STRING));
$name = strip_tags((string)$arr['name']);
$name = str_replace("\0", '', $name);
$name = str_replace([ '\'', '"' ], [ '&#39;', '&#34;' ], $name);
$name = str_replace('"', '', $name);
return sprintf('"%s" <%s>', $name, $email);
}
}
Loading
Loading