feat(ai-scribe): Fix missing HTML entity escaping creates correctness and potential security issues
This commit is contained in:
@@ -216,7 +216,15 @@ class StringConvert {
|
||||
}
|
||||
|
||||
static String convertTextContentToHtmlContent(String textContent) {
|
||||
final htmlContent = textContent.replaceAll('\n', '<br>');
|
||||
// Escape HTML entities first to prevent interpretation as HTML
|
||||
final escapedContent = textContent
|
||||
.replaceAll('&', '&')
|
||||
.replaceAll('<', '<')
|
||||
.replaceAll('>', '>')
|
||||
.replaceAll('"', '"')
|
||||
.replaceAll("'", ''');
|
||||
|
||||
final htmlContent = escapedContent.replaceAll('\n', '<br>');
|
||||
|
||||
return '<div>$htmlContent</div>';
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user