Prevent base-uri injection

This commit is contained in:
the-djmaze 2022-04-05 14:36:09 +02:00
parent 6a90c62456
commit 852c122e56

View file

@ -8,6 +8,7 @@ namespace SnappyMail\HTTP;
class CSP class CSP
{ {
public public
$base = ["'self'"],
$default = ["'self'"], $default = ["'self'"],
// Knockout.js requires unsafe-inline? // Knockout.js requires unsafe-inline?
// Knockout.js requires eval() for observable binding purposes // Knockout.js requires eval() for observable binding purposes
@ -34,6 +35,7 @@ class CSP
function __toString() : string function __toString() : string
{ {
$params = [ $params = [
'base-uri ' . \implode(' ', $this->base),
'default-src ' . \implode(' ', $this->default) 'default-src ' . \implode(' ', $this->default)
]; ];
if ($this->script) { if ($this->script) {