0.13.18 : stop leaking password hash and tokens from /users/me
Le controller `me` renvoyait la ligne brute de `strapi.db.query`, sans passer par le sanitizer utilisé par `findOne` : le hash du mot de passe, `resetPasswordToken` et `confirmationToken` étaient envoyés au navigateur à chaque appel — et /users/me est appelé sur presque toutes les pages. Les trois champs sont retirés explicitement plutôt que via `sanitizeUser` : le sanitizer de l'API de contenu retirerait aussi les relations peuplées que le front consomme dans cette réponse. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
+1
-1
@@ -1,6 +1,6 @@
|
||||
{
|
||||
"name": "harmony-back",
|
||||
"version": "0.13.17",
|
||||
"version": "0.13.18",
|
||||
"private": true,
|
||||
"description": "A Strapi application",
|
||||
"scripts": {
|
||||
|
||||
Reference in New Issue
Block a user