fix: 防止HTML注入(用户姓名中的 · ),对用户输入姓名进行转义处理
- 在AccountDTO中对doctorName字段进行HTML转义处理 - 在ConDoctorDTO中对doctorName字段进行HTML转义处理 - 在ConEvaluateDTO中对userName和expertName字段进行HTML转义处理 - 在ConHealthInfoAnswerDTO中对fromName字段进行HTML转义处理 - 在ConHelperDTO中对userName字段进行HTML转义处理 - 在ConSessionDTO中对fromName和doctorName字段进行HTML转义处理 - 在CallLogDTO中对realName字段进行HTML转义处理 - 在PhoneListDTO中对realName字段进行HTML转义处理 - 在TblQimoNoticeDTO中对realName字段进行HTML转义处理 - 在EmergencyProfessionUserController中对name参数进行HTML转义处理 - 在OrderServiceImpl中对salvageUserName字段进行HTML转义处理 - 在AbnormalEventFilter中对userName字段进行HTML转义处理 - 在CalorieDataByUserDTO中对realName字段进行HTML转义处理 - 在WatchBindHisServiceImpl中对bindRealName字段进行HTML转义处理 - 在WatchDataServiceImpl中对username字段进行HTML转义处理 - 在WatchDeviceServiceImpl中对bindRealName字段进行HTML转义处理 - 在HealthUserEmployeeExController中对realname字段进行HTML转义处理 - 在SysUserController中对realname字段进行HTML转义处理 - 在SysUserDepartChangeApplyController中对userName参数进行HTML转义处理 - 在SelectWrapperDTO中对realName字段进行HTML转义处理 - 在SysBaseApiImpl中对username参数进行HTML转义处理 - 在SysUserServiceImpl中对name参数进行HTML转义处理
This commit is contained in:
+5
@@ -1,5 +1,6 @@
|
||||
package com.renkang.emergency.entity.dto;
|
||||
|
||||
import cn.hutool.http.HtmlUtil;
|
||||
import io.swagger.v3.oas.annotations.media.Schema;
|
||||
import lombok.Data;
|
||||
|
||||
@@ -7,6 +8,10 @@ import lombok.Data;
|
||||
public class CallLogDTO {
|
||||
@Schema(description = "姓名")
|
||||
private String realName;
|
||||
|
||||
public void setRealName(String realName) {
|
||||
this.realName = realName != null ? HtmlUtil.unescape(realName) : null;
|
||||
}
|
||||
@Schema(description = "呼叫中心")
|
||||
private String centerId;
|
||||
@Schema(description = "坐席工号")
|
||||
|
||||
+5
@@ -1,5 +1,6 @@
|
||||
package com.renkang.emergency.entity.dto;
|
||||
|
||||
import cn.hutool.http.HtmlUtil;
|
||||
import com.fasterxml.jackson.annotation.JsonFormat;
|
||||
import io.swagger.v3.oas.annotations.media.Schema;
|
||||
import lombok.Data;
|
||||
@@ -21,6 +22,10 @@ public class PhoneListDTO {
|
||||
private String phoneType;
|
||||
@Schema(description = "姓名")
|
||||
private String realName;
|
||||
|
||||
public void setRealName(String realName) {
|
||||
this.realName = realName != null ? HtmlUtil.unescape(realName) : null;
|
||||
}
|
||||
/**
|
||||
* 0:全部 1:女 2:男
|
||||
*/
|
||||
|
||||
+5
@@ -1,5 +1,6 @@
|
||||
package com.renkang.emergency.entity.dto;
|
||||
|
||||
import cn.hutool.http.HtmlUtil;
|
||||
import io.swagger.v3.oas.annotations.media.Schema;
|
||||
import lombok.Data;
|
||||
|
||||
@@ -9,6 +10,10 @@ public class TblQimoNoticeDTO {
|
||||
private String seatId;
|
||||
@Schema(title = "姓名")
|
||||
private String realName;
|
||||
|
||||
public void setRealName(String realName) {
|
||||
this.realName = realName != null ? HtmlUtil.unescape(realName) : null;
|
||||
}
|
||||
@Schema(title = "所属应急中心")
|
||||
private String centerId;
|
||||
@Schema(title = "orgCode")
|
||||
|
||||
+2
@@ -1,6 +1,7 @@
|
||||
package com.renkang.emergency.controller;
|
||||
|
||||
|
||||
import cn.hutool.http.HtmlUtil;
|
||||
import com.baomidou.mybatisplus.core.metadata.IPage;
|
||||
import com.renkang.emergency.entity.EmergencyProfessionUser;
|
||||
import com.renkang.emergency.service.EmergencyProfessionUserService;
|
||||
@@ -40,6 +41,7 @@ public class EmergencyProfessionUserController {
|
||||
@RequestParam(name = "type", defaultValue = "5") Integer type,
|
||||
@RequestParam(name = "pageNo", defaultValue = "1") Integer pageNo,
|
||||
@RequestParam(name = "pageSize", defaultValue = "10") Integer pageSize) {
|
||||
name = HtmlUtil.unescape(name);
|
||||
IPage<EmergencyProfessionUser> pageList = emergencyProfessionUserService.customPage(name, centerId, type, pageNo, pageSize);
|
||||
return Result.OK(pageList);
|
||||
}
|
||||
|
||||
+4
@@ -6,6 +6,7 @@ import cn.hutool.core.date.DateUtil;
|
||||
import cn.hutool.core.util.ObjUtil;
|
||||
import cn.hutool.core.util.ObjectUtil;
|
||||
import cn.hutool.core.util.StrUtil;
|
||||
import cn.hutool.http.HtmlUtil;
|
||||
import com.baomidou.mybatisplus.core.conditions.query.LambdaQueryWrapper;
|
||||
import com.baomidou.mybatisplus.core.conditions.query.QueryWrapper;
|
||||
import com.baomidou.mybatisplus.core.metadata.IPage;
|
||||
@@ -58,6 +59,9 @@ public class OrderServiceImpl extends ServiceImpl<OrderMapper, Order> implements
|
||||
|
||||
@Override
|
||||
public IPage<Order> pageCustom(Page<Order> page, Order order, HttpServletRequest req) {
|
||||
if(StrUtil.isNotBlank(order.getSalvageUserName())){
|
||||
order.setSalvageUserName(HtmlUtil.unescape(order.getSalvageUserName()));
|
||||
}
|
||||
String salvageUserName = order.getSalvageUserName();
|
||||
String initiatorUserName = order.getInitiatorUserName();
|
||||
Order orderCopy = new Order();
|
||||
|
||||
Reference in New Issue
Block a user