Qt
Internal/Contributor docs for the Qt SDK. Note: These are NOT official API docs; those are found at https://doc.qt.io/
Loading...
Searching...
No Matches
validator.cpp
Go to the documentation of this file.
1// Copyright (C) 2016 The Qt Company Ltd.
2// SPDX-License-Identifier: LicenseRef-Qt-Commercial OR GPL-3.0-only WITH Qt-GPL-exception-1.0
3// Qt-Security score:insignificant reason:build-tool
4
5#include "validator.h"
6#include "driver.h"
7#include "ui4.h"
8#include "uic.h"
9
10#include <qstringview.h>
11
13
14using namespace Qt::StringLiterals;
15
16// An approximation of "Unicode Standard Annex #31" for checking property
17// and enumeration identifiers to prevent code injection attacks.
18// FIXME 6.9: Simplify according to QTBUG-126860
19static bool isIdStart(QChar c)
20{
21 bool result = false;
22 switch (c.category()) {
23 case QChar::Letter_Uppercase:
24 case QChar::Letter_Lowercase:
25 case QChar::Letter_Titlecase:
26 case QChar::Letter_Modifier:
27 case QChar::Letter_Other:
28 case QChar::Number_Letter:
29 result = true;
30 break;
31 default:
32 result = c == u'_';
33 break;
34 }
35 return result;
36}
37
38static bool isIdContinuation(QChar c)
39{
40 bool result = false;
41 switch (c.category()) {
42 case QChar::Letter_Uppercase:
43 case QChar::Letter_Lowercase:
44 case QChar::Letter_Titlecase:
45 case QChar::Letter_Modifier:
46 case QChar::Letter_Other:
47 case QChar::Number_Letter:
48 case QChar::Mark_NonSpacing:
49 case QChar::Mark_SpacingCombining:
50 case QChar::Number_DecimalDigit:
51 case QChar::Punctuation_Connector: // '_'
52 result = true;
53 break;
54 default:
55 break;
56 }
57 return result;
58}
59
60static bool isEnumIdContinuation(QChar c)
61{
62 return c == u':' || c == u'|' || c == u' ' || isIdContinuation(c);
63}
64
66{
67 return !name.isEmpty() && isIdStart(name.at(0))
68 && std::all_of(name.cbegin() + 1, name.cend(), isIdContinuation);
69}
70
71static bool checkEnumValue(QStringView name)
72{
73 return !name.isEmpty() && isIdStart(name.at(0))
74 && std::all_of(name.cbegin() + 1, name.cend(), isEnumIdContinuation);
75}
76
77static bool isClassNameContinuation(QChar c)
78{
79 return c == u':' || c == u'.' || isIdContinuation(c);
80}
81
82static bool checkClassName(QStringView name)
83{
84 return !name.isEmpty() && isIdStart(name.at(0))
85 && std::all_of(name.cbegin() + 1, name.cend(), isClassNameContinuation);
86}
87
88// Sanity check: A coarse check for any characters that would allow a code injection (C++/Python)
89static bool isValidHeaderChar(QChar c)
90{
91 return !"<>\"'\n\t;#"_L1.contains(c);
92}
93
94static bool sanityCheck(QStringView name)
95{
96 return !name.isEmpty() && std::all_of(name.cbegin(), name.cend(), isValidHeaderChar);
97}
98
99static QString msgInvalidValue(const QString &name, const QString &value)
100{
101 return "Invalid property value: \""_L1 + name + "\": \""_L1 + value + u'"';
102}
103
104static QString msgInvalidPropertyName(const QString &name)
105{
106 return "Invalid property name: \""_L1 + name + u'"';
107}
108
109static QString msgInvalidClassName(const QString &name)
110{
111 return "Invalid class name: \""_L1 + name + u'"';
112}
113
114static QString msgInvalidPixmapFunction(const QString &name)
115{
116 return "Invalid pixmap function name: \""_L1 + name + u'"';
117}
118
119static QString msgInvalidAddPageMethod(const QString &name)
120{
121 return "Invalid add page method name: \""_L1 + name + u'"';
122}
123
124static QString msgInvalidHeader(const QString &name)
125{
126 return "Invalid header: \""_L1 + name + u'"';
127}
128
129static QString msgInvalidConnection(const DomConnection *connection)
130{
131 return "Invalid connection: \""_L1 + connection->elementSender() + "::"_L1
132 + connection->elementSignal() + " -> "_L1 + connection->elementReceiver() + "::"_L1
133 + connection->elementSlot() + u'"';
134}
135
136static void checkProperties(const QList<DomProperty *> &properties, QStringList *errors)
137{
138 for (DomProperty *p : properties) {
139 const bool isDynamicProperty = p->hasAttributeStdset() && p->attributeStdset() == 0;
140 const QString &name = p->attributeName();
141 if (!isDynamicProperty && !checkPropertyName(name))
142 errors->append(msgInvalidPropertyName(name));
143 switch (p->kind()) {
144 case DomProperty::Set:
145 p->setElementSet(p->elementSet().trimmed());
146 if (!checkEnumValue(p->elementSet()))
147 errors->append(msgInvalidValue(name, p->elementSet()));
148 break;
149 case DomProperty::Enum:
150 p->setElementEnum(p->elementEnum().trimmed());
151 if (!checkEnumValue(p->elementEnum()))
152 errors->append(msgInvalidValue(name, p->elementEnum()));
153 default:
154 break;
155 }
156 }
157}
158
160 m_driver(uic->driver())
161{
162}
163
164void Validator::acceptUI(DomUI *node)
165{
167
168 if (!checkClassName(node->elementClass()))
169 m_errors.append(msgInvalidClassName(node->elementClass()));
170
171 if (node->hasElementPixmapFunction()) {
172 const QString &pixmapFunction = node->elementPixmapFunction();
173 // Accommodate for legacy forms with empty entries
174 if (!pixmapFunction.isEmpty() && !checkClassName(pixmapFunction))
175 m_errors.append(msgInvalidPixmapFunction(node->elementPixmapFunction()));
176 }
177
178 if (node->hasElementCustomWidgets())
179 acceptCustomWidgets(node->elementCustomWidgets());
180 if (node->hasElementIncludes())
181 acceptIncludes(node->elementIncludes());
182 if (node->hasElementConnections())
183 acceptConnections(node->elementConnections());
184}
185
186void Validator::acceptWidget(DomWidget *node)
187{
188 (void) m_driver->findOrInsertWidget(node);
189
190 checkProperties(node->elementProperty(), &m_errors);
191
192 if (!checkClassName(node->attributeClass()))
193 m_errors.append(msgInvalidClassName(node->attributeClass()));
194
196}
197
198void Validator::acceptLayoutItem(DomLayoutItem *node)
199{
200 (void) m_driver->findOrInsertLayoutItem(node);
201
203}
204
205void Validator::acceptLayout(DomLayout *node)
206{
207 (void) m_driver->findOrInsertLayout(node);
208
209 checkProperties(node->elementProperty(), &m_errors);
210
212}
213
214void Validator::acceptActionGroup(DomActionGroup *node)
215{
216 (void) m_driver->findOrInsertActionGroup(node);
217
218 checkProperties(node->elementProperty(), &m_errors);
219
221}
222
223void Validator::acceptAction(DomAction *node)
224{
225 (void) m_driver->findOrInsertAction(node);
226
227 checkProperties(node->elementProperty(), &m_errors);
228
230}
231
232void Validator::acceptCustomWidget(DomCustomWidget *customWidget)
233{
234 if (customWidget->hasElementAddPageMethod()
235 && !checkPropertyName(customWidget->elementAddPageMethod())) {
236 m_errors.append(msgInvalidAddPageMethod(customWidget->elementAddPageMethod()));
237 }
238 if (customWidget->hasElementHeader()) {
239 const QString &header = customWidget->elementHeader()->text();
240 if (!sanityCheck(header))
241 m_errors.append(msgInvalidHeader(header));
242 }
243 TreeWalker::acceptCustomWidget(customWidget);
244}
245
246void Validator::acceptInclude(DomInclude *incl)
247{
248 if (!sanityCheck(incl->text()))
249 m_errors.append(msgInvalidHeader(incl->text()));
251}
252
253void Validator::acceptConnection(DomConnection *connection)
254{
255 if (!sanityCheck(connection->elementSender()) || !sanityCheck(connection->elementSignal())
256 || !sanityCheck(connection->elementReceiver()) || !sanityCheck(connection->elementSlot())) {
257 m_errors.append(msgInvalidConnection(connection));
258 }
260}
261
262QT_END_NAMESPACE
QString findOrInsertWidget(const DomWidget *ui_widget)
Definition driver.cpp:66
QString findOrInsertActionGroup(const DomActionGroup *ui_group)
Definition driver.cpp:101
QString findOrInsertLayoutItem(const DomLayoutItem *ui_layoutItem)
Definition driver.cpp:83
QString findOrInsertAction(const DomAction *ui_action)
Definition driver.cpp:106
QString findOrInsertLayout(const DomLayout *ui_layout)
Definition driver.cpp:78
Definition qlist.h:82
\inmodule QtCore
Definition qstringview.h:77
Definition uic.h:31
Driver * driver() const
Definition uic.h:39
Combined button and popup list for selecting options.
static bool isEnumIdContinuation(QChar c)
Definition validator.cpp:60
static bool isValidHeaderChar(QChar c)
Definition validator.cpp:89
static QString msgInvalidConnection(const DomConnection *connection)
static bool sanityCheck(QStringView name)
Definition validator.cpp:94
static QString msgInvalidValue(const QString &name, const QString &value)
Definition validator.cpp:99
static bool checkClassName(QStringView name)
Definition validator.cpp:82
static bool isIdStart(QChar c)
Definition validator.cpp:19
static QString msgInvalidHeader(const QString &name)
static bool checkEnumValue(QStringView name)
Definition validator.cpp:71
static void checkProperties(const QList< DomProperty * > &properties, QStringList *errors)
static bool checkPropertyName(QStringView name)
Definition validator.cpp:65
static bool isIdContinuation(QChar c)
Definition validator.cpp:38
static QString msgInvalidClassName(const QString &name)
static QString msgInvalidAddPageMethod(const QString &name)
static bool isClassNameContinuation(QChar c)
Definition validator.cpp:77
static QString msgInvalidPropertyName(const QString &name)
static QString msgInvalidPixmapFunction(const QString &name)
virtual void acceptAction(DomAction *action)
virtual void acceptActionGroup(DomActionGroup *actionGroup)
virtual void acceptConnection(DomConnection *connection)
virtual void acceptLayoutItem(DomLayoutItem *layoutItem)
virtual void acceptIncludes(DomIncludes *includes)
virtual void acceptInclude(DomInclude *incl)
virtual void acceptCustomWidgets(DomCustomWidgets *customWidgets)
virtual void acceptCustomWidget(DomCustomWidget *customWidget)
virtual void acceptWidget(DomWidget *widget)
virtual void acceptUI(DomUI *ui)
virtual void acceptConnections(DomConnections *connections)
virtual void acceptLayout(DomLayout *layout)
void acceptUI(DomUI *node) override
void acceptLayoutItem(DomLayoutItem *node) override
void acceptConnection(DomConnection *connection) override
Validator(Uic *uic)
void acceptCustomWidget(DomCustomWidget *customWidget) override
void acceptWidget(DomWidget *node) override
void acceptLayout(DomLayout *node) override
void acceptAction(DomAction *node) override
void acceptActionGroup(DomActionGroup *node) override
void acceptInclude(DomInclude *incl) override