Explorar o código

fix: prevent upload bypass via uppercase path

Nicolas Giard %!s(int64=3) %!d(string=hai) anos
pai
achega
7b14b39de0
Modificáronse 1 ficheiros con 1 adicións e 1 borrados
  1. 1 1
      server/helpers/security.js

+ 1 - 1
server/helpers/security.js

@@ -32,7 +32,7 @@ module.exports = {
         token = req.cookies['jwt']
       }
       // Force uploads to use Auth headers
-      if (req.path === '/u') {
+      if (req.path.toLowerCase() === '/u') {
         return null
       }
       return token