Skip to content

Potential fix for code scanning alert no. 5: Prototype-polluting function - #4

Merged
ShadowDara merged 1 commit into
mainfrom
alert-autofix-5-prototype-pollution
Sep 9, 2026
Merged

ShadowDara merged 1 commit into
mainfrom
alert-autofix-5-prototype-pollution

Conversation

@ShadowDara

Copy link
Copy Markdown
Owner

Potential fix for https://github.com/ShadowDara/finder/security/code-scanning/5

Die beste Korrektur ist, die Property-Chain in setPath explizit gegen Prototype-Pollution-Schlüssel zu härten. Konkret: Vor jeder Traversierung und vor der finalen Zuweisung müssen Segmente wie __proto__, constructor und prototype blockiert werden (früher Abbruch/Exception). So bleibt die bestehende Funktionalität erhalten (normale verschachtelte Pfade funktionieren unverändert), während gefährliche Pfade zuverlässig verhindert werden.

Änderungen nur in finder-template-generator-ssg/src/configeditor/mount.ts, im Bereich der Funktion setPath (Zeilen um 32–41). Es sind keine neuen Imports nötig. Wir ergänzen eine lokale Guard-Funktion (oder Konstante mit verbotenen Schlüsseln) und prüfen sowohl alle Zwischen-Segmente als auch das letzte Segment vor cur[...] = value.

Suggested fixes powered by Copilot Autofix. Review carefully before merging.

…tion

Co-authored-by: Copilot Autofix powered by AI <62310815+github-advanced-security[bot]@users.noreply.github.com>
@ShadowDara
ShadowDara marked this pull request as ready for review September 9, 2026 14:30
@ShadowDara
ShadowDara merged commit c56eb34 into main Sep 9, 2026
8 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant