[security] 주문자 휴대폰 출력 인코딩 및 리다이렉트 URL 호스트 검증
- adm/shop_admin/orderform.php: 주문상세 hidden 의 od_hp 출력에 get_text() 적용 (인접한 od_name 과 동일 처리, 누락분 보완) - bbs/member_cert_refresh_update.php: 본인확인 갱신 후 이동 URL 에 check_url_host() 적용 - plugin/social/includes/functions.php: 소셜 로그인/연동 후 이동 URL 2곳에 동일하게 check_url_host() 적용 login_check.php 등 기존 코드와 동일한 호스트 검증 패턴으로, 같은 도메인/상대경로 복귀는 그대로 동작하고 타 도메인 이동만 차단. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
ff9a7534ed
commit
31871ee3e6
@@ -383,7 +383,7 @@ add_javascript(G5_POSTCODE_JS, 0); //다음 주소 js
|
||||
<input type="hidden" name="search" value="<?php echo $search; ?>">
|
||||
<input type="hidden" name="page" value="<?php echo $page; ?>">
|
||||
<input type="hidden" name="od_name" value="<?php echo get_text($od['od_name']); ?>">
|
||||
<input type="hidden" name="od_hp" value="<?php echo $od['od_hp']; ?>">
|
||||
<input type="hidden" name="od_hp" value="<?php echo get_text($od['od_hp']); ?>">
|
||||
<input type="hidden" name="od_tno" value="<?php echo $od['od_tno']; ?>">
|
||||
<input type="hidden" name="od_escrow" value="<?php echo $od['od_escrow']; ?>">
|
||||
<input type="hidden" name="od_pg" value="<?php echo $od['od_pg']; ?>">
|
||||
|
||||
@@ -87,4 +87,9 @@ run_event('cert_refresh_update_after', $mb_id);
|
||||
|
||||
//===============================================================
|
||||
|
||||
(empty($url))? goto_url(G5_URL) : goto_url($url);
|
||||
if ($url) {
|
||||
check_url_host($url, '', G5_URL, true);
|
||||
goto_url($url);
|
||||
} else {
|
||||
goto_url(G5_URL);
|
||||
}
|
||||
@@ -593,6 +593,7 @@ function social_check_login_before($p_service=''){
|
||||
$params = array('provider'=>$provider_name);
|
||||
|
||||
$url = replaceQueryParams($url, $params);
|
||||
check_url_host($url, '', G5_URL, true);
|
||||
goto_url($url);
|
||||
} else {
|
||||
goto_url(G5_URL);
|
||||
@@ -772,6 +773,7 @@ function social_member_comfirm_redirect(){
|
||||
$params = array('provider'=>$provider_name);
|
||||
|
||||
$url = replaceQueryParams($url, $params);
|
||||
check_url_host($url, '', G5_URL, true);
|
||||
goto_url($url);
|
||||
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user