Commit Graph

1710 Commits

Author SHA1 Message Date
XananasX7
26d7ba4417
security: add allowed_classes => false to Core::safeUnserialize() as defence-in-depth
Core::safeUnserialize() validates the serialized string with a custom parser
before calling unserialize(). The parser only permits scalar types (s, b, i,
d, N) and plain arrays (a), blocking object tokens ('O:' / 'C:'). However,
the final unserialize() call does not pass allowed_classes, which means a
parser bypass or edge-case in the manual tokeniser could still allow object
instantiation.

Adding allowed_classes => false ensures that even if the manual validator is
somehow bypassed (e.g., by a future PHP serialization format change or a
subtle parser bug), unserialize() itself will refuse to instantiate PHP
objects — providing a second layer of protection.

Signed-off-by: El Mehdi Abenhazou <mehdiananas007@gmail.com>
2026-06-03 10:41:11 -03:00
Maurício Meneghini Fauth
6b57013203
Refactor Header::getMessage()
Replaces REQUEST with POST and GET.

Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.com.br>
2026-05-25 18:18:50 -03:00
Maurício Meneghini Fauth
f6d656b6a3
Fix bookmarks not being properly saved
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.com.br>
2026-05-22 19:32:03 -03:00
Maurício Meneghini Fauth
eb5f939582
Merge branch 'QA_5_2'
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.com.br>
2026-05-09 15:34:12 -03:00
Maurício Meneghini Fauth
79affae9f9
Merge branch 'QA_5_2'
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.net>
2026-04-25 19:10:32 -03:00
Maurício Meneghini Fauth
171a972ce6
Merge branch 'QA_5_2'
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.net>
2026-04-22 20:41:40 -03:00
Nicolai
e3a1824fe4
Fix #19627 - Reset UNSIGNED attribute when changing to non-numeric co… (#20280)
* Fix #19627 - Reset UNSIGNED attribute when changing to non-numeric column type
* Fix eslint array-element-newline violations
* Trigger CI re-run
* Update resources/js/modules/functions.ts

---------

Signed-off-by: Nicolai Ehrhardt <245527909+predictor2718@users.noreply.github.com>
Co-authored-by: Maurício Meneghini Fauth <mauricio@mfauth.com.br>
2026-04-21 15:58:17 -03:00
Kamil Tekiela
ce86769f34 Upgrading phpstan/phpstan (2.1.41 => 2.1.47)
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-04-13 17:15:06 +01:00
Kamil Tekiela
f708e074c9
Clean up config again (#20264)
* MaxTableList/MaxDbList/QueryHistoryMax
* UserprefsDisallow
* NaturalOrder
* Update TableTest.php
* MaxExactCountViews
* Update ReplicationGuiTest.php
* Update RoutinesTest.php
* Update StructureControllerTest.php
* Update ExportControllerTest.php
* Update StructureControllerTest.php
* Update BookmarkTest.php
* MaxCharactersInDisplayedSQL
* ActionLinksMode/ShowSQL/MysqlSslWarningSafeHosts
* Update TwoFactorTest.php
* ForeignKeyMaxLimit/ForeignKeyDropdownOrder
* QueryHistoryDB
* ZeroConf
* UseDbSearch
* MaxRoutineList
* NumFavoriteTables
* EnableAutocompleteForTablesAndColumns
* MaxExactCount/ShowStats
* InitialSlidersState
* Remove isset in Results
* Remove isset and fix tests
* PmaNoRelation_DisableWarning
* ShowCreateDb
* Update phpstan-baseline.neon
* Navigation
* Upgrading vimeo/psalm (6.15.0 => 6.16.1)

---------

Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-04-10 16:33:08 -03:00
William Desportes
43fd19b79e
Fix #20275 - TOON export should use the normal user
Pull-request: #20175

Signed-off-by: William Desportes <williamdes@wdes.fr>
2026-04-09 17:06:28 +02:00
William Desportes
2c03905eea
Merge #19802 - Fix #19381 - Implement csv empty to null
Pull-request: #19802
Fixes: #19381

Co-Authored-By: William Desportes <williamdes@wdes.fr>
Signed-off-by: William Desportes <williamdes@wdes.fr>
2026-04-09 16:59:10 +02:00
William Desportes
498a1a3353
Merge branch 'QA_5_2' 2026-04-09 15:21:25 +02:00
William Desportes
aad16a108c
Merge branch 'QA_5_2' 2026-04-09 13:44:37 +02:00
William Desportes
10093ffb2e
Merge #20167 - Fixes #19912 - remove the dead Suhosin warning
Pull-request: #20167
Fixes #19912
Signed-off-by: William Desportes <williamdes@wdes.fr>
2026-04-09 12:11:52 +02:00
William Desportes
2cb227f125
Merge #20267 - Fix #19338 - Add missing length validation when changing column type
Pull-request: #20267
Fixes: #19338
Signed-off-by: William Desportes <williamdes@wdes.fr>
2026-04-09 12:06:40 +02:00
Nicolai Ehrhardt
761aa3cb4a Fix #19338 - Add missing length validation when changing column type
Signed-off-by: Nicolai Ehrhardt <245527909+predictor2718@users.noreply.github.com>
2026-04-05 15:18:49 +02:00
Nicolai Ehrhardt
bcaf89c19f Fix #20041 - Fix export for raw queries without table reference
Signed-off-by: Nicolai Ehrhardt <245527909+predictor2718@users.noreply.github.com>
2026-04-05 14:45:16 +02:00
Thomas Vincent
519193fedb
fix: resolve CI failures for phpcs header spacing and phpstan baseline count
Signed-off-by: Thomas Vincent <thomasvincent@gmail.com>
2026-04-03 02:19:25 -07:00
Thomas Vincent
d0de56088e
fix: remove SuhosinDisableWarning setting and all references
Remove the SuhosinDisableWarning configuration property, which warned about
Suhosin PHP extension conflicts. Suhosin is unmaintained and no longer relevant
to modern PHP environments.

- Remove SuhosinDisableWarning from Settings.php (type shape, property,
  constructor assignment, toArray, setSuhosinDisableWarning method)
- Remove from Descriptions.php, FeaturesForm.php, HomeController.php
- Remove testSuhosinDisableWarning() and related test assertions
- Update phpstan-baseline.neon and psalm-baseline.xml
- Remove FAQ 2.8 Suhosin bullet; add note that Suhosin is no longer relevant
- Add config.rst note that this option was removed

Closes #20167

Signed-off-by: Thomas Vincent <thomasvincent@gmail.com>
2026-04-03 02:19:24 -07:00
Maurício Meneghini Fauth
342135b31b
Merge branch 'QA_5_2'
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.net>
2026-04-02 16:22:51 -03:00
Maurício Meneghini Fauth
e0748802af
Merge branch 'QA_5_2'
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.net>
2026-03-30 11:52:26 -03:00
Maurício Meneghini Fauth
cbc5186ebf
Improve unit tests for AvailableCharsets setting
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.net>
2026-03-26 16:28:38 -03:00
Maurício Meneghini Fauth
808b8eac33
Improve unit tests for MysqlSslWarningSafeHosts setting
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.net>
2026-03-25 17:49:49 -03:00
Maurício Meneghini Fauth
abbf28eead
Improve unit test for TablePrimaryKeyOrder setting
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.net>
2026-03-25 10:52:36 -03:00
Olaf van der Spek
1859a20fd8 Fix for lowercase TablePrimaryKeyOrder values
Signed-off-by: Olaf van der Spek <olafvdspek@gmail.com>
2026-03-24 14:13:46 +01:00
Maurício Meneghini Fauth
119694fda5
Merge pull request #20192 from MoonE/ol-wkt
Transmit OpenLayers data as WKT
2026-03-19 14:32:05 -03:00
Maurício Meneghini Fauth
8f0fa8247d
Merge pull request #20147 from kamil-tekiela/Clean-up-setUserValue
Clean up setUserValue
2026-03-17 14:35:06 -03:00
Maurício Meneghini Fauth
e2bc20eeb0
Merge pull request #20145 from kamil-tekiela/str_replace-DIRECTORY_SEPARATOR
Add str_replace(DIRECTORY_SEPARATOR, '/'
2026-03-17 13:55:18 -03:00
William Desportes
8b88e6d2af
Merge branch 'QA_5_2' 2026-03-17 14:07:33 +01:00
Kamil Tekiela
839a7e7974 Fix ImportXML existence check
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-17 12:50:12 +00:00
William Desportes
23f6245775
Merge branch 'QA_5_2' 2026-03-17 13:36:53 +01:00
William Desportes
61c5aed763
Merge #20170 - Fix #20153: Handle missing database tag in XML import
Pull-request: #20170
Fixes: #20153
Signed-off-by: William Desportes <williamdes@wdes.fr>
2026-03-17 12:29:01 +01:00
Kamil Tekiela
1c285464e0 Add error message instead of casting
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-16 23:17:15 +00:00
Kamil Tekiela
01721f6c18 Remove unused functionality
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-16 23:17:15 +00:00
Kamil Tekiela
ae203ed56d Change return type of detectCompression
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-16 23:17:15 +00:00
Kamil Tekiela
ceba692247 Remove private methods
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-16 23:17:15 +00:00
Kamil Tekiela
ccaa56b8ba Make name non-nullable and close class
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-16 23:17:12 +00:00
William Desportes
63f642dd02
Merge #20126 - Fix #20121 - Find and Replace
Pull-request: #20126
Fixes: #20121
Signed-off-by: William Desportes <williamdes@wdes.fr>
2026-03-16 23:49:53 +01:00
William Desportes
5a8ddf18c2
Merge #20237 - Gis ScaleData offsets in target coordinate system
Pull-request: #20237
Signed-off-by: William Desportes <williamdes@wdes.fr>
2026-03-16 23:44:54 +01:00
Kamil Tekiela
4acd79bd83 Fix some issues
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-16 20:29:10 +00:00
Maximilian Krög
9a57ad4eab
Gis ScaleData offsets in target coordinate system
Signed-off-by: Maximilian Krög <maxi_kroeg@web.de>
2026-03-14 18:07:19 +01:00
Maurício Meneghini Fauth
49791c2114
Merge branch 'QA_5_2'
Signed-off-by: Maurício Meneghini Fauth <mauricio@mfauth.net>
2026-03-13 16:21:03 -03:00
Maurício Meneghini Fauth
056dce74a9
Merge pull request #20208 from MoonE/gis-file-download
Rework GIS file export
2026-03-11 19:40:41 -03:00
Maurício Meneghini Fauth
ab773cb61c
Merge pull request #20232 from kamil-tekiela/Small-fixes-2
Small fixes 2
2026-03-10 20:31:23 -03:00
Maurício Meneghini Fauth
cc66ac8550
Merge pull request #20229 from MoonE/csp-drop-legacy-headers
Cleanup Content-Security-Policy header
2026-03-08 11:43:33 -03:00
Kamil Tekiela
a81c8d2c57 Use hasBodyParam for checkbox
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-08 14:36:59 +00:00
Kamil Tekiela
4348436bde break 1 -> break
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-08 14:35:16 +00:00
Kamil Tekiela
b018274d9e Make properties local
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-08 14:35:16 +00:00
Kamil Tekiela
2e027c9e86 Remove $context param from getContext
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-08 14:35:16 +00:00
Kamil Tekiela
33b2418fc8 Fix removeRecursion()
Signed-off-by: Kamil Tekiela <tekiela246@gmail.com>
2026-03-08 14:35:16 +00:00