feat(ai-scribe): Fix missing HTML entity escaping creates correctness and potential security issues

This commit is contained in:
dab246
2025-12-19 13:12:27 +07:00
committed by Dat H. Pham
parent c78f6b8a76
commit b3dd6a9e85
+9 -1
View File
@@ -216,7 +216,15 @@ class StringConvert {
}
static String convertTextContentToHtmlContent(String textContent) {
final htmlContent = textContent.replaceAll('\n', '<br>');
// Escape HTML entities first to prevent interpretation as HTML
final escapedContent = textContent
.replaceAll('&', '&amp;')
.replaceAll('<', '&lt;')
.replaceAll('>', '&gt;')
.replaceAll('"', '&quot;')
.replaceAll("'", '&#39;');
final htmlContent = escapedContent.replaceAll('\n', '<br>');
return '<div>$htmlContent</div>';
}