feat(ai-scribe): Fix missing HTML entity escaping creates correctness and potential security issues
This commit is contained in:
@@ -216,7 +216,15 @@ class StringConvert {
|
|||||||
}
|
}
|
||||||
|
|
||||||
static String convertTextContentToHtmlContent(String textContent) {
|
static String convertTextContentToHtmlContent(String textContent) {
|
||||||
final htmlContent = textContent.replaceAll('\n', '<br>');
|
// Escape HTML entities first to prevent interpretation as HTML
|
||||||
|
final escapedContent = textContent
|
||||||
|
.replaceAll('&', '&')
|
||||||
|
.replaceAll('<', '<')
|
||||||
|
.replaceAll('>', '>')
|
||||||
|
.replaceAll('"', '"')
|
||||||
|
.replaceAll("'", ''');
|
||||||
|
|
||||||
|
final htmlContent = escapedContent.replaceAll('\n', '<br>');
|
||||||
|
|
||||||
return '<div>$htmlContent</div>';
|
return '<div>$htmlContent</div>';
|
||||||
}
|
}
|
||||||
|
|||||||
Reference in New Issue
Block a user