fix(server): 권장 JDK 상세 릴리스명 XSS escape + 문서 갱신

- 편집기 "자세히 보기" 에서 Adoptium release_name 을 escape 없이 innerHTML 에
  넣던 부분을 escHtml 처리(외부 API 값 → 관리 페이지 XSS 방지).
- docs/installer.md 의 JDK 탐색 순서/자동 설치 경로를 실제 코드(C:\Program Files\Java
  → 환경변수 → .mc_custom\jdk, 불일치 경고)와 일치하도록 갱신.

exe 산출물은 변경 없음(사이트/문서 수정) → 재빌드/재릴리스 없음.

Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>
This commit is contained in:
2026-07-17 14:47:49 +09:00
parent fefa2dcdd2
commit 812cabd405
2 changed files with 17 additions and 7 deletions

View File

@@ -175,16 +175,26 @@
sel.value = String(current)
}
function escHtml(s) {
return String(s).replace(/[&<>"']/g, function (c) {
return c === '&' ? '&amp;' : c === '<' ? '&lt;' : c === '>' ? '&gt;' : c === '"' ? '&quot;' : '&#39;'
})
}
function detailRow(label, names) {
return '<div><strong>' + escHtml(label) + ':</strong> ' +
names.slice(0, 6).map(escHtml).join(', ') + '</div>'
}
function loadDetails(major) {
details.hidden = false
details.textContent = JDK.detailsLoading
fetch('/op/jdk-versions/' + major)
.then(function (r) { if (!r.ok) throw new Error('HTTP ' + r.status); return r.json() })
.then(function (d) {
// release_name 은 외부 API 값이라 반드시 escape 후 삽입(관리 페이지 XSS 방지).
var html = ''
if (d.ga && d.ga.length) html += '<div><strong>' + JDK.detailsGa + ':</strong> ' + d.ga.slice(0, 6).join(', ') + '</div>'
if (d.ea && d.ea.length) html += '<div><strong>' + JDK.detailsEa + ':</strong> ' + d.ea.slice(0, 6).join(', ') + '</div>'
details.innerHTML = html || JDK.detailsNone
if (d.ga && d.ga.length) html += detailRow(JDK.detailsGa, d.ga)
if (d.ea && d.ea.length) html += detailRow(JDK.detailsEa, d.ea)
details.innerHTML = html || escHtml(JDK.detailsNone)
})
.catch(function () { details.textContent = JDK.detailsNone })
}