Michal Čihař
f662d591c5
Escape binary log name
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 14:53:31 +02:00
Michal Čihař
975089b8c3
Properly escape translated string
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 14:48:05 +02:00
Michal Čihař
78f6c54f1b
Add error handling to constructing openid message
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 14:33:33 +02:00
Michal Čihař
5fefa51139
Escape error messages from OpenID
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 14:29:57 +02:00
Michal Čihař
c795a395ba
Improve error handling in OpenID example
...
- properly check parameter types
- catch all exceptions (eg. network error)
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 14:26:05 +02:00
Michal Čihař
c93c82ee9c
Fix typo in validator
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 10:59:03 +02:00
Michal Čihař
fa7a9b787b
Improve error handling in setup in case config dir is not present
...
We do not show these options in UI, but the scripts should handle it
gracefully.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 10:58:53 +02:00
Michal Čihař
96c6a7c0a2
Validate input of validator
...
We can not trust the input here, so we can expect anything and deal with
missing parameters or invalid values.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 10:13:12 +02:00
Michal Čihař
e1eb5e8e89
Fix error reporting on invalid request data
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 09:52:12 +02:00
Michal Čihař
8451a7a5d2
Move request conversion to generic code
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 09:35:02 +02:00
Michal Čihař
c9faf855a0
Properly convert POST parameters
...
We can get array instead of single parameter, so handle this gracefully.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-17 09:10:30 +02:00
Michal Čihař
6b52ae4d19
Adjust test expectations to match new code
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-16 08:55:39 +02:00
Michal Čihař
805225a28c
Limit number of included scripts in get_scripts.js.php
...
This avoids potential DOS, the limit is same as we use for generating
the URLs.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-15 18:04:43 +02:00
Madhura Jayaratne
75724a361b
Fix #11457 414 Request-URI Too Large
...
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-15 18:04:16 +02:00
Michal Čihař
bf7379771f
Use javascript for redirection to https
...
The current approach is broken since whitelisting is active in url.php
and also allows potential bbcode injection.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-15 17:48:43 +02:00
Michal Čihař
ee10ed1306
Document changes
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:37:33 +02:00
Michal Čihař
d26422eae5
Pass links from changelog through url.php
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:31:27 +02:00
Michal Čihař
b2054a1834
Allow url.php to be used without valid token
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:28:35 +02:00
Michal Čihař
82fc97b15e
Pass external links from setup via url.php
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:23:36 +02:00
Michal Čihař
b19c426726
Extend url whitelist to match master
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:22:25 +02:00
Michal Čihař
27505e1c2d
Use url.php even in the setup script
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:19:59 +02:00
Michal Čihař
6f413680b1
Backport URL redirection from later releases
...
- fixes token leak for browsers which do not change referer on
Location header
- adds whitelist to avoid redirection to any domain
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-23 09:48:53 +02:00
Isaac Bennetch
b1cc43ee7f
4.0.10.15 release
...
Signed-off-by: Isaac Bennetch <bennetch@gmail.com>
2016-02-29 08:13:06 -05:00
Madhura Jayaratne
fe3be9f4b9
Fix XSS in zoom search
...
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
2016-02-29 12:33:47 +11:00
Madhura Jayaratne
7ddce5e39a
Fix XSS in User accounts page
...
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
2016-02-29 11:24:04 +11:00
Michal Čihař
e795141fba
Add changes for security issues
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 13:35:26 +01:00
Michal Čihař
25a632a9f4
Merge pull request #22 from phpmyadmin/json-response
...
Use correct headers for json data
2016-02-25 12:32:45 +01:00
Michal Čihař
155876b48f
Merge pull request #20 from phpmyadmin/xss-host
...
Urlencode hostname
2016-02-25 11:57:24 +01:00
Michal Čihař
45ecc10d18
Avoid skipping the SSL certificate check in TCPDF
...
This code is never used in phpMyAdmin, but we fix it just to avoid
potential security reports.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 10:29:26 +01:00
Michal Čihař
0667ea8ac7
Use correct headers for json data
...
It was previously not marked as such what could potentially lead to
browsers doing some autodetection.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 10:23:23 +01:00
Michal Čihař
73c8245a3d
Urlencode hostname
...
This can come from the HTTP header, so we need to be sure to sanitize
it.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 09:57:29 +01:00
Michal Čihař
b8f1e0f325
Escape SQL query for inline editing
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 09:13:09 +01:00
Isaac Bennetch
945c58b9d2
Release 4.0.10.14
...
Signed-off-by: Isaac Bennetch <bennetch@gmail.com>
2016-01-29 09:49:22 -05:00
Michal Čihař
04a20d5435
Fix syntax error in disabled test
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 15:10:10 +01:00
Michal Čihař
bf2fde282e
Merge pull request #11893 from madhuracj/bug11891
...
Fix #11891 Error with PMA 4.0.10.13 with PHP 5.2
2016-01-28 15:04:19 +01:00
Michal Čihař
3f9c1680c0
Skip PDO test on PHP 5.2
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 15:03:11 +01:00
Michal Čihař
f9b36a377a
Use syntax compatible with older PHP versions
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:59:46 +01:00
Michal Čihař
d4447a53fa
Include more verbose error message
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:57:27 +01:00
Michal Čihař
7ca28f105b
Skip not supported test on PHP 5.2
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:50:34 +01:00
Michal Čihař
1e5d12abcd
Revert "Make test check compatible with PHP 5.2"
...
This reverts commit 6babab9874 .
2016-01-28 14:46:34 +01:00
Michal Čihař
6babab9874
Make test check compatible with PHP 5.2
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:43:19 +01:00
Michal Čihař
9b5c64e14d
Correctly place expected result
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:40:58 +01:00
Michal Čihař
ed9e2b474d
Remove non working break
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:38:25 +01:00
Michal Čihař
c1377f30a2
Define missing queries in the dummy driver
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:33:37 +01:00
Michal Čihař
e167f5ade9
Make the test skip without pdo_mysql
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:30:05 +01:00
Michal Čihař
2cc9f56559
Remove mistakenly pasted filename
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:19:58 +01:00
Michal Čihař
00c64c6dde
Skip tests if ReflectionClass::setAccessible is not available
...
This is the case on PHP 5.2.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:17:37 +01:00
Michal Čihař
16e2f464ff
Try to run Travis own phpunit
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:12:37 +01:00
Michal Čihař
f1ceadaa46
Run php lint on all files
...
Also avoid trying to use composer on PHP 5.2, it simply doesn't work
there.
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:11:40 +01:00
Michal Čihař
10dd46fca4
Use PHP 5.4 for running composer
...
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:04:28 +01:00