Merge commit from fork * Add file name sanitation to background upload * Add file name sanitation to chat export
Signed| @@ -78,7 +78,7 @@ router.post('/upload', function (request, response) { | |||
| 78 | if (!request.body || !request.file) return response.sendStatus(400); | 78 | if (!request.body || !request.file) return response.sendStatus(400); |
| 79 | 79 | ||
| 80 | const img_path = path.join(request.file.destination, request.file.filename); | 80 | const img_path = path.join(request.file.destination, request.file.filename); |
| 81 | const filename = request.file.originalname; | 81 | const filename = sanitize(request.file.originalname); |
| 82 | 82 | ||
| 83 | try { | 83 | try { |
| 84 | fs.copyFileSync(img_path, path.join(request.user.directories.backgrounds, filename)); | 84 | fs.copyFileSync(img_path, path.join(request.user.directories.backgrounds, filename)); |
| @@ -595,7 +595,7 @@ router.post('/export', validateAvatarUrlMiddleware, async function (request, res | |||
| 595 | const pathToFolder = request.body.is_group | 595 | const pathToFolder = request.body.is_group |
| 596 | ? request.user.directories.groupChats | 596 | ? request.user.directories.groupChats |
| 597 | : path.join(request.user.directories.chats, String(request.body.avatar_url).replace('.png', '')); | 597 | : path.join(request.user.directories.chats, String(request.body.avatar_url).replace('.png', '')); |
| 598 | let filename = path.join(pathToFolder, request.body.file); | 598 | let filename = path.join(pathToFolder, sanitize(request.body.file)); |
| 599 | let exportfilename = request.body.exportfilename; | 599 | let exportfilename = request.body.exportfilename; |
| 600 | if (!fs.existsSync(filename)) { | 600 | if (!fs.existsSync(filename)) { |
| 601 | const errorMessage = { | 601 | const errorMessage = { |