]> git.immae.eu Git - github/shaarli/Shaarli.git/blobdiff - plugins/markdown/markdown.php
Merge pull request #522 from ArthurHoaro/hotfix/readershaare
[github/shaarli/Shaarli.git] / plugins / markdown / markdown.php
index 3630ef14aa91540a0b06d4c965806fe3390be746..544ed22ecb6c71f0b8b769df580b661d5e3aa5be 100644 (file)
@@ -8,6 +8,12 @@
 
 require_once 'Parsedown.php';
 
+/*
+ * If this tag is used on a shaare, the description won't be processed by Parsedown.
+ * Using a private tag so it won't appear for visitors.
+ */
+define('NO_MD_TAG', '.nomarkdown');
+
 /**
  * Parse linklist descriptions.
  *
@@ -18,6 +24,9 @@ require_once 'Parsedown.php';
 function hook_markdown_render_linklist($data)
 {
     foreach ($data['links'] as &$value) {
+        if (!empty($value['tags']) && noMarkdownTag($value['tags'])) {
+            continue;
+        }
         $value['description'] = process_markdown($value['description']);
     }
 
@@ -36,6 +45,9 @@ function hook_markdown_render_daily($data)
     // Manipulate columns data
     foreach ($data['cols'] as &$value) {
         foreach ($value as &$value2) {
+            if (!empty($value2['tags']) && noMarkdownTag($value2['tags'])) {
+                continue;
+            }
             $value2['formatedDescription'] = process_markdown($value2['formatedDescription']);
         }
     }
@@ -43,6 +55,18 @@ function hook_markdown_render_daily($data)
     return $data;
 }
 
+/**
+ * Check if noMarkdown is set in tags.
+ *
+ * @param string $tags tag list
+ *
+ * @return bool true if markdown should be disabled on this link.
+ */
+function noMarkdownTag($tags)
+{
+    return strpos($tags, NO_MD_TAG) !== false;
+}
+
 /**
  * When link list is displayed, include markdown CSS.
  *
@@ -75,6 +99,12 @@ function hook_markdown_render_editlink($data)
 {
     // Load help HTML into a string
     $data['edit_link_plugin'][] = file_get_contents(PluginManager::$PLUGINS_PATH .'/markdown/help.html');
+
+    // Add no markdown 'meta-tag' in tag list if it was never used, for autocompletion.
+    if (! in_array(NO_MD_TAG, $data['tags'])) {
+        $data['tags'][NO_MD_TAG] = 0;
+    }
+
     return $data;
 }
 
@@ -117,23 +147,43 @@ function reverse_space2nbsp($description)
 }
 
 /**
- * Remove '>' at start of line auto generated by Shaarli core system
- * to allow markdown blockquotes.
+ * Remove dangerous HTML tags (tags, iframe, etc.).
+ * Doesn't affect <code> content (already escaped by Parsedown).
  *
  * @param string $description input description text.
  *
- * @return string $description without HTML links.
+ * @return string given string escaped.
  */
-function reset_quote_tags($description)
+function sanitize_html($description)
 {
-    return preg_replace('/^( *)&gt; /m', '$1> ', $description);
+    $escapeTags = array(
+        'script',
+        'style',
+        'link',
+        'iframe',
+        'frameset',
+        'frame',
+    );
+    foreach ($escapeTags as $tag) {
+        $description = preg_replace_callback(
+            '#<\s*'. $tag .'[^>]*>(.*</\s*'. $tag .'[^>]*>)?#is',
+            function ($match) { return escape($match[0]); },
+            $description);
+    }
+    $description = preg_replace(
+        '#(<[^>]+)on[a-z]*="[^"]*"#is',
+        '$1',
+        $description);
+    return $description;
 }
 
 /**
  * Render shaare contents through Markdown parser.
  *   1. Remove HTML generated by Shaarli core.
- *   2. Generate markdown descriptions.
- *   3. Wrap description in 'markdown' CSS class.
+ *   2. Reverse the escape function.
+ *   3. Generate markdown descriptions.
+ *   4. Sanitize sensible HTML tags for security.
+ *   5. Wrap description in 'markdown' CSS class.
  *
  * @param string $description input description text.
  *
@@ -147,12 +197,16 @@ function process_markdown($description)
     $processedDescription = reverse_text2clickable($processedDescription);
     $processedDescription = reverse_nl2br($processedDescription);
     $processedDescription = reverse_space2nbsp($processedDescription);
-    $processedDescription = reset_quote_tags($processedDescription);
+    $processedDescription = unescape($processedDescription);
     $processedDescription = $parsedown
         ->setMarkupEscaped(false)
         ->setBreaksEnabled(true)
         ->text($processedDescription);
-    $processedDescription = '<div class="markdown">'. $processedDescription . '</div>';
+    $processedDescription = sanitize_html($processedDescription);
+
+    if(!empty($processedDescription)){
+        $processedDescription = '<div class="markdown">'. $processedDescription . '</div>';
+    }
 
     return $processedDescription;
 }