Security: remove dots in template to avoid a remote code execution vulnerability

This commit is contained in:
Marc Delisle 2013-04-20 07:07:29 -04:00
parent ffa720d90a
commit d3fafdfba0

View File

@ -272,6 +272,8 @@ if ($asfile) {
'Export/file_template_table', $filename_template);
}
}
// remove dots in template to avoid a remote code execution vulnerability
$filename_template = str_replace('.', '', $filename_template);
$filename = PMA_expandUserString($filename_template);
$filename = PMA_sanitize_filename($filename);