mirror of
https://git.jabber.space/devs/cproof.git
synced 2026-07-21 08:16:21 +00:00
fix(security): prevent CWE-134 format string injection
- add "%s" to unsafe cons_show/log_*/win_println calls - add check-cwe134.sh static analysis script - integrate security check into CI pipeline Closes #85
This commit is contained in:
@@ -4970,8 +4970,8 @@ cmd_sendfile(ProfWin* window, const char* const command, gchar** args)
|
||||
alt_scheme = OMEMO_AESGCM_URL_SCHEME;
|
||||
alt_fragment = _add_omemo_stream(&fd, &fh, &err);
|
||||
if (err != NULL) {
|
||||
cons_show_error(err);
|
||||
win_println(window, THEME_ERROR, "-", err);
|
||||
cons_show_error("%s", err);
|
||||
win_println(window, THEME_ERROR, "-", "%s", err);
|
||||
goto out;
|
||||
}
|
||||
#endif
|
||||
|
||||
@@ -143,7 +143,7 @@ auto_close_gfd(gint* fd)
|
||||
return;
|
||||
|
||||
if (close(*fd) == EOF)
|
||||
log_error(g_strerror(errno));
|
||||
log_error("%s", g_strerror(errno));
|
||||
}
|
||||
|
||||
/**
|
||||
@@ -158,7 +158,7 @@ auto_close_FILE(FILE** fd)
|
||||
return;
|
||||
|
||||
if (fclose(*fd) == EOF)
|
||||
log_error(g_strerror(errno));
|
||||
log_error("%s", g_strerror(errno));
|
||||
}
|
||||
|
||||
static gboolean
|
||||
|
||||
@@ -887,8 +887,8 @@ _python_undefined_error(ProfPlugin* plugin, char* hook, char* type)
|
||||
g_string_append(err_msg, hook);
|
||||
g_string_append(err_msg, "(): return value undefined, expected ");
|
||||
g_string_append(err_msg, type);
|
||||
log_error(err_msg->str);
|
||||
cons_show_error(err_msg->str);
|
||||
log_error("%s", err_msg->str);
|
||||
cons_show_error("%s", err_msg->str);
|
||||
g_string_free(err_msg, TRUE);
|
||||
}
|
||||
|
||||
@@ -901,8 +901,8 @@ _python_type_error(ProfPlugin* plugin, char* hook, char* type)
|
||||
g_string_append(err_msg, hook);
|
||||
g_string_append(err_msg, "(): incorrect return type, expected ");
|
||||
g_string_append(err_msg, type);
|
||||
log_error(err_msg->str);
|
||||
cons_show_error(err_msg->str);
|
||||
log_error("%s", err_msg->str);
|
||||
cons_show_error("%s", err_msg->str);
|
||||
g_string_free(err_msg, TRUE);
|
||||
}
|
||||
|
||||
|
||||
@@ -135,7 +135,7 @@ prof_run(gchar* log_level, gchar* account_name, gchar* config_file, gchar* log_f
|
||||
*/
|
||||
min_runtime += waittime;
|
||||
} else {
|
||||
log_error(err_msg);
|
||||
log_error("%s", err_msg);
|
||||
g_free(err_msg);
|
||||
commands = NULL;
|
||||
}
|
||||
@@ -245,7 +245,7 @@ _init(char* log_level, char* config_file, char* log_file, char* theme_name)
|
||||
if (prof_log_level == PROF_LEVEL_DEBUG) {
|
||||
ProfWin* console = wins_get_console();
|
||||
win_println(console, THEME_DEFAULT, "-", "Debug mode enabled! Logging to: ");
|
||||
win_println(console, THEME_DEFAULT, "-", get_log_file_location());
|
||||
win_println(console, THEME_DEFAULT, "-", "%s", get_log_file_location());
|
||||
}
|
||||
session_init();
|
||||
cmd_init();
|
||||
|
||||
@@ -311,7 +311,7 @@ http_file_put(void* userdata)
|
||||
}
|
||||
win_update_entry_message(upload->window, upload->put_url, err_msg);
|
||||
}
|
||||
cons_show_error(err_msg);
|
||||
cons_show_error("%s", err_msg);
|
||||
} else {
|
||||
if (!upload->cancel) {
|
||||
auto_gchar gchar* status_msg = g_strdup_printf("Uploading '%s': 100%%", upload->filename);
|
||||
@@ -327,7 +327,7 @@ http_file_put(void* userdata)
|
||||
if (!fail_msg) {
|
||||
fail_msg = g_strdup(FALLBACK_MSG);
|
||||
}
|
||||
cons_show_error(fail_msg);
|
||||
cons_show_error("%s", fail_msg);
|
||||
} else {
|
||||
switch (upload->window->type) {
|
||||
case WIN_CHAT:
|
||||
|
||||
@@ -938,7 +938,7 @@ cons_show_account_list(gchar** accounts)
|
||||
theme_item_t presence_colour = theme_main_presence_attrs(string_from_resource_presence(presence));
|
||||
win_println(console, presence_colour, "-", "%s", accounts[i]);
|
||||
} else {
|
||||
cons_show(accounts[i]);
|
||||
cons_show("%s", accounts[i]);
|
||||
}
|
||||
}
|
||||
cons_show("");
|
||||
|
||||
@@ -445,7 +445,7 @@ ui_handle_error(const char* const err_msg)
|
||||
GString* msg = g_string_new("");
|
||||
g_string_printf(msg, "Error %s", err_msg);
|
||||
|
||||
cons_show_error(msg->str);
|
||||
cons_show_error("%s", msg->str);
|
||||
|
||||
g_string_free(msg, TRUE);
|
||||
}
|
||||
|
||||
@@ -2297,7 +2297,7 @@ void
|
||||
win_handle_command_exec_result_note(ProfWin* window, const char* const type, const char* const value)
|
||||
{
|
||||
assert(window != NULL);
|
||||
win_println(window, THEME_DEFAULT, "!", value);
|
||||
win_println(window, THEME_DEFAULT, "!", "%s", value);
|
||||
}
|
||||
|
||||
void
|
||||
|
||||
@@ -868,7 +868,7 @@ _handle_error(xmpp_stanza_t* const stanza)
|
||||
g_string_append(log_msg, " error=");
|
||||
g_string_append(log_msg, err_msg);
|
||||
|
||||
log_info(log_msg->str);
|
||||
log_info("%s", log_msg->str);
|
||||
|
||||
g_string_free(log_msg, TRUE);
|
||||
|
||||
|
||||
@@ -455,7 +455,7 @@ _presence_error_handler(xmpp_stanza_t* const stanza)
|
||||
g_string_append(log_msg, " error=");
|
||||
g_string_append(log_msg, err_msg);
|
||||
|
||||
log_info(log_msg->str);
|
||||
log_info("%s", log_msg->str);
|
||||
|
||||
g_string_free(log_msg, TRUE);
|
||||
|
||||
|
||||
Reference in New Issue
Block a user