Prevent base-uri injection

This commit is contained in:
the-djmaze 2022-04-05 14:36:09 +02:00
parent 6a90c62456
commit 852c122e56

View file

@ -8,6 +8,7 @@ namespace SnappyMail\HTTP;
class CSP
{
public
$base = ["'self'"],
$default = ["'self'"],
// Knockout.js requires unsafe-inline?
// Knockout.js requires eval() for observable binding purposes
@ -34,6 +35,7 @@ class CSP
function __toString() : string
{
$params = [
'base-uri ' . \implode(' ', $this->base),
'default-src ' . \implode(' ', $this->default)
];
if ($this->script) {