fix: sanitize filename in preview_document to prevent directory traversal
All checks were successful
Deploy Beta (NATIVE) / deploy (push) Successful in 22s
All checks were successful
Deploy Beta (NATIVE) / deploy (push) Successful in 22s
This commit is contained in:
parent
4eb66f838d
commit
5146de116c
1 changed files with 1 additions and 1 deletions
|
|
@ -224,7 +224,7 @@ from rest_framework.permissions import AllowAny
|
||||||
@permission_classes([AllowAny])
|
@permission_classes([AllowAny])
|
||||||
@xframe_options_exempt
|
@xframe_options_exempt
|
||||||
def preview_document(request):
|
def preview_document(request):
|
||||||
filename = request.query_params.get('file', 'document.pdf')
|
filename = request.query_params.get('file', 'document.pdf').lstrip('/')
|
||||||
|
|
||||||
# Dynamic S3 Presigned Redirect if AWS credentials are set
|
# Dynamic S3 Presigned Redirect if AWS credentials are set
|
||||||
import os
|
import os
|
||||||
|
|
|
||||||
Loading…
Reference in a new issue