<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Technical-Debt on markob.de</title><link>https://markob.de/thema/technical-debt/</link><description>Recent content in Technical-Debt on markob.de</description><generator>Hugo</generator><language>de-DE</language><lastBuildDate>Mon, 17 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://markob.de/thema/technical-debt/index.xml" rel="self" type="application/rss+xml"/><item><title>Zweimal `square()` - Teil 1</title><link>https://markob.de/limesurvey/zweimal-square-teil-1/</link><pubDate>Mon, 17 Aug 2026 00:00:00 +0000</pubDate><guid>https://markob.de/limesurvey/zweimal-square-teil-1/</guid><description>&lt;p&gt;Manchmal beginnt Code-Archäologie nicht mit einem spektakulären Fund. Manchmal beginnt sie mit einem SQL-Injection-Fix – und einer Funktion, die eine Zahl quadriert.&lt;/p&gt;
&lt;p&gt;Am 12. August 2026 wurde im LimeSurvey-Repository Pull Request &lt;a href="https://github.com/LimeSurvey/LimeSurvey/pull/5225"&gt;#5225&lt;/a&gt; eröffnet. Der Titel: &amp;ldquo;Fixed issue #20648: [security] SQL injection in statistics&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;Das Problem war ernst. In der Statistikfunktion konnten manipulierte Filterparameter dazu führen, dass vom Request stammende Feldnamen ungeprüft in SQL-Abfragen gelangten. Der Fix führte deshalb eine Allowlist ein: Nur Spalten, die tatsächlich im Schema der jeweiligen Response-Tabelle existieren, dürfen noch als Feldnamen verwendet werden&lt;sup id="fnref:1"&gt;&lt;a href="#fn:1" class="footnote-ref" role="doc-noteref"&gt;1&lt;/a&gt;&lt;/sup&gt;.&lt;/p&gt;</description></item></channel></rss>