Retour à la leçonMission
Mission : colmater une faille XSS dans les commentaires produits
Corriger une vue Blade qui expose une faille XSS et remplacer un fragment duplique par un composant reutilisable.
Contexte
La page produit affiche les commentaires des clients avec {!! $commentaire->texte !!}, decision prise a l'origine pour permettre aux clients de mettre du texte en gras avec des balises HTML simples. Un client a recemment soumis un commentaire contenant une balise <script> qui s'execute desormais dans le navigateur de chaque visiteur de la page produit. Par ailleurs, la carte produit (nom, prix, description tronquee) est copiee-collee dans trois vues differentes (accueil, recherche, categorie), avec de petites divergences qui commencent a apparaitre entre les trois copies.