Commit graph

3 commits

Author SHA1 Message Date
Claude
0248febe8b Higiene e segurança: sanitização de theme, permissões, BMP e temas duplicados
- $_GET['theme'] sanitizado no display_login com a mesma regex do
  picture.send.php; getThemeInfo() ganhou defesa em profundidade
  (rejeita qualquer valor que não seja nome simples de diretório).
- mkdir 0755 (era 0777) no storage de imagens.
- IMAGETYPE_BMP usava imagecreatefromwbmp (WBMP != BMP); agora
  imagecreatefrombmp.
- public/themes/ removido: era cópia divergente e corrompida (CSS
  mutilado por find/replace) da fonte real themes/ — o código só lê
  themes/ da raiz e serve via picture.send.php.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-07-03 17:55:00 -03:00
Claude
18879bff6d Conformidade KB: sem inc/includes.php, logo.png, limpeza e JSON_HEX_TAG
- front/*.php não incluem mais ../../../inc/includes.php: no GLPI 11 o
  LegacyFileLoadController boota o core antes do script, e o include
  quebra quando o plugin roda do marketplace dir (KB-PLUGIN-028/010).
- logo.png (512x512) criado a partir de plugin.png: o LogoController só
  reconhece o nome fixo logo.png (KB-INFRA-002).
- Removidos front/test_simple.php e front/login.css.php (deprecated),
  incluindo a firewall strategy correspondente no setup.php (KB-018).
- json_encode com JSON_HEX_TAG|JSON_HEX_AMP em todo dado dinâmico
  embutido em <script> (KB-PLUGIN-003).
- .gitignore padrão KB-018; .DS_Store removidos.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-07-03 16:25:56 -03:00
Claude
26127bf736 Baseline: plugin butterfly v2.1.0 como recebido (pré-fixes GLPI 11)
Estado original vindo do servidor de origem via tar.gz, antes da
rodada de conformidade com a knowledge-base e fixes de GLPI 11.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-07-03 15:34:10 -03:00