Activer la protection contre l’interpolation Jelly JS pour les expressions imbriquées [Mis à jour dans le Centre de sécurité 2.0]

  • Rversion finale: Yokohama
  • Mis à jour 30 janv. 2025
  • 1 minute de lecture
  • Gérez la protection contre l’interpolation sur votre instance.

    Utilisez cette propriété pour gérer laglide.ui.jelly.js_interpolation.protect_nested_expressions protection contre l’interpolation. La protection contre l’interpolation garantit que lorsque des expressions Jelly sont utilisées dans JavaScript, elles doivent être considérées comme sûres soit en entrant dans certaines catégories, soit en étant marquées comme SAFE dans l’expression elle-même. Si cette atténuation n’est pas activée, un acteur malveillant peut envoyer un paramètre GET à une page Jelly et faire en sorte que le contenu de ce paramètre soit évalué en tant que JavaScript côté serveur avec des privilèges d’administrateur. Si cette propriété n’est pas définie sur la valeur conseillée true, les expressions Jelly malveillantes interpolées dans JavaScript sont autorisées et un utilisateur peut exécuter du code à l’aide d’un modèle Jelly.

    Avertissement :
    Il s’agit d’une propriété de la sphère de sécurité, ce qui signifie que la valeur ne peut pas être modifiée une fois qu’elle a été modifiée. Il n’est pas réversible.

    En savoir plus

    Attribut Description
    Nom de la configuration glide.ui.jelly.js_interpolation.protect_nested_expressions
    Type de configuration Propriétés système (/sys_properties_list.do)
    Type de données booléen
    Valeur recommandée VRAI
    Valeur par défaut Faux
    Catégorie Validation, nettoyage et codage
    Risque de sécurité
    • Score de gravité : 9
    • Score CVSS : critique
    • Détails du risque de sécurité : si la propriété est définie sur faux, les expressions Jelly malveillantes sont autorisées.
    Dépendances et prérequis Aucune