This commit is contained in:
@@ -14,6 +14,11 @@ describe('resolveAuthCallbackURL', () => {
|
|||||||
null,
|
null,
|
||||||
'chat',
|
'chat',
|
||||||
'//evil.example',
|
'//evil.example',
|
||||||
|
'/..//evil.com',
|
||||||
|
'/..//evil.com/x',
|
||||||
|
'/./..//evil.com',
|
||||||
|
'/../..//evil.com',
|
||||||
|
'/foo/..//evil.com',
|
||||||
'/\\evil.example',
|
'/\\evil.example',
|
||||||
'/\n//evil.example',
|
'/\n//evil.example',
|
||||||
'/\r//evil.example',
|
'/\r//evil.example',
|
||||||
|
|||||||
@@ -12,7 +12,9 @@ export function resolveAuthCallbackURL(candidate: string | null, currentOrigin:
|
|||||||
try {
|
try {
|
||||||
const expectedOrigin = new URL(currentOrigin).origin;
|
const expectedOrigin = new URL(currentOrigin).origin;
|
||||||
const resolved = new URL(candidate, expectedOrigin);
|
const resolved = new URL(candidate, expectedOrigin);
|
||||||
if (resolved.origin !== expectedOrigin) return DEFAULT_AUTH_CALLBACK_URL;
|
if (resolved.origin !== expectedOrigin || resolved.pathname.startsWith('//')) {
|
||||||
|
return DEFAULT_AUTH_CALLBACK_URL;
|
||||||
|
}
|
||||||
|
|
||||||
return `${resolved.pathname}${resolved.search}${resolved.hash}`;
|
return `${resolved.pathname}${resolved.search}${resolved.hash}`;
|
||||||
} catch {
|
} catch {
|
||||||
|
|||||||
Reference in New Issue
Block a user