Qt
Internal/Contributor docs for the Qt SDK. Note: These are NOT official API docs; those are found at https://doc.qt.io/
Loading...
Searching...
No Matches
validator.cpp
Go to the documentation of this file.
1// Copyright (C) 2016 The Qt Company Ltd.
2// SPDX-License-Identifier: LicenseRef-Qt-Commercial OR GPL-3.0-only WITH Qt-GPL-exception-1.0
3// Qt-Security score:insignificant reason:build-tool
4
5#include "validator.h"
6#include "driver.h"
7#include "ui4.h"
8#include "uic.h"
9
10#include <qstringview.h>
11
13
14using namespace Qt::StringLiterals;
15
16// An approximation of "Unicode Standard Annex #31" for checking property
17// and enumeration identifiers to prevent code injection attacks.
18// FIXME 6.9: Simplify according to QTBUG-126860
19static bool isIdStart(QChar c)
20{
21 bool result = false;
22 switch (c.category()) {
23 case QChar::Letter_Uppercase:
24 case QChar::Letter_Lowercase:
25 case QChar::Letter_Titlecase:
26 case QChar::Letter_Modifier:
27 case QChar::Letter_Other:
28 case QChar::Number_Letter:
29 result = true;
30 break;
31 default:
32 result = c == u'_';
33 break;
34 }
35 return result;
36}
37
38static bool isIdContinuation(QChar c)
39{
40 bool result = false;
41 switch (c.category()) {
42 case QChar::Letter_Uppercase:
43 case QChar::Letter_Lowercase:
44 case QChar::Letter_Titlecase:
45 case QChar::Letter_Modifier:
46 case QChar::Letter_Other:
47 case QChar::Number_Letter:
48 case QChar::Mark_NonSpacing:
49 case QChar::Mark_SpacingCombining:
50 case QChar::Number_DecimalDigit:
51 case QChar::Punctuation_Connector: // '_'
52 result = true;
53 break;
54 default:
55 break;
56 }
57 return result;
58}
59
60static bool isEnumIdContinuation(QChar c)
61{
62 return c == u':' || c == u'|' || c == u' ' || isIdContinuation(c);
63}
64
66{
67 return !name.isEmpty() && isIdStart(name.at(0))
68 && std::all_of(name.cbegin() + 1, name.cend(), isIdContinuation);
69}
70
71static bool checkEnumValue(QStringView name)
72{
73 return !name.isEmpty() && isIdStart(name.at(0))
74 && std::all_of(name.cbegin() + 1, name.cend(), isEnumIdContinuation);
75}
76
77static bool isClassNameContinuation(QChar c)
78{
79 return c == u':' || c == u'.' || isIdContinuation(c);
80}
81
82static bool checkClassName(QStringView name)
83{
84 return !name.isEmpty() && isIdStart(name.at(0))
85 && std::all_of(name.cbegin() + 1, name.cend(), isClassNameContinuation);
86}
87
88// Sanity check: A coarse check for any characters that would allow a code injection (C++/Python)
89static bool isValidHeaderChar(QChar c)
90{
91 return !"<>\"'\n\t;#"_L1.contains(c);
92}
93
94static bool sanityCheck(QStringView name)
95{
96 return !name.isEmpty() && std::all_of(name.cbegin(), name.cend(), isValidHeaderChar);
97}
98
99static QString msgInvalidValue(const QString &name, const QString &value)
100{
101 return "Invalid property value: \""_L1 + name + "\": \""_L1 + value + u'"';
102}
103
104static QString msgInvalidPropertyName(const QString &name)
105{
106 return "Invalid property name: \""_L1 + name + u'"';
107}
108
109static QString msgInvalidClassName(const QString &name)
110{
111 return "Invalid class name: \""_L1 + name + u'"';
112}
113
114static QString msgInvalidPixmapFunction(const QString &name)
115{
116 return "Invalid pixmap function name: \""_L1 + name + u'"';
117}
118
119static QString msgInvalidAddPageMethod(const QString &name)
120{
121 return "Invalid add page method name: \""_L1 + name + u'"';
122}
123
124static QString msgInvalidHeader(const QString &name)
125{
126 return "Invalid header: \""_L1 + name + u'"';
127}
128
129static QString msgInvalidConnection(const DomConnection *connection)
130{
131 return "Invalid connection: \""_L1 + connection->elementSender() + "::"_L1
132 + connection->elementSignal() + " -> "_L1 + connection->elementReceiver() + "::"_L1
133 + connection->elementSlot() + u'"';
134}
135
136static void checkProperties(const QList<DomProperty *> &properties, QStringList *errors)
137{
138 for (const DomProperty *p : properties) {
139 const bool isDynamicProperty = p->hasAttributeStdset() && p->attributeStdset() == 0;
140 const QString &name = p->attributeName();
141 if (!isDynamicProperty && !checkPropertyName(name))
142 errors->append(msgInvalidPropertyName(name));
143 switch (p->kind()) {
144 case DomProperty::Set:
145 if (!checkEnumValue(p->elementSet()))
146 errors->append(msgInvalidValue(name, p->elementSet()));
147 break;
148 case DomProperty::Enum:
149 if (!checkEnumValue(p->elementEnum()))
150 errors->append(msgInvalidValue(name, p->elementEnum()));
151 default:
152 break;
153 }
154 }
155}
156
158 m_driver(uic->driver())
159{
160}
161
162void Validator::acceptUI(DomUI *node)
163{
165
166 if (!checkClassName(node->elementClass()))
167 m_errors.append(msgInvalidClassName(node->elementClass()));
168
169 if (node->hasElementPixmapFunction()) {
170 const QString &pixmapFunction = node->elementPixmapFunction();
171 // Accommodate for legacy forms with empty entries
172 if (!pixmapFunction.isEmpty() && !checkClassName(pixmapFunction))
173 m_errors.append(msgInvalidPixmapFunction(node->elementPixmapFunction()));
174 }
175
176 if (node->hasElementCustomWidgets())
177 acceptCustomWidgets(node->elementCustomWidgets());
178 if (node->hasElementIncludes())
179 acceptIncludes(node->elementIncludes());
180 if (node->hasElementConnections())
181 acceptConnections(node->elementConnections());
182}
183
184void Validator::acceptWidget(DomWidget *node)
185{
186 (void) m_driver->findOrInsertWidget(node);
187
188 checkProperties(node->elementProperty(), &m_errors);
189
190 if (!checkClassName(node->attributeClass()))
191 m_errors.append(msgInvalidClassName(node->attributeClass()));
192
194}
195
196void Validator::acceptLayoutItem(DomLayoutItem *node)
197{
198 (void) m_driver->findOrInsertLayoutItem(node);
199
201}
202
203void Validator::acceptLayout(DomLayout *node)
204{
205 (void) m_driver->findOrInsertLayout(node);
206
207 checkProperties(node->elementProperty(), &m_errors);
208
210}
211
212void Validator::acceptActionGroup(DomActionGroup *node)
213{
214 (void) m_driver->findOrInsertActionGroup(node);
215
216 checkProperties(node->elementProperty(), &m_errors);
217
219}
220
221void Validator::acceptAction(DomAction *node)
222{
223 (void) m_driver->findOrInsertAction(node);
224
225 checkProperties(node->elementProperty(), &m_errors);
226
228}
229
230void Validator::acceptCustomWidget(DomCustomWidget *customWidget)
231{
232 if (customWidget->hasElementAddPageMethod()
233 && !checkPropertyName(customWidget->elementAddPageMethod())) {
234 m_errors.append(msgInvalidAddPageMethod(customWidget->elementAddPageMethod()));
235 }
236 if (customWidget->hasElementHeader()) {
237 const QString &header = customWidget->elementHeader()->text();
238 if (!sanityCheck(header))
239 m_errors.append(msgInvalidHeader(header));
240 }
241 TreeWalker::acceptCustomWidget(customWidget);
242}
243
244void Validator::acceptInclude(DomInclude *incl)
245{
246 if (!sanityCheck(incl->text()))
247 m_errors.append(msgInvalidHeader(incl->text()));
249}
250
251void Validator::acceptConnection(DomConnection *connection)
252{
253 if (!sanityCheck(connection->elementSender()) || !sanityCheck(connection->elementSignal())
254 || !sanityCheck(connection->elementReceiver()) || !sanityCheck(connection->elementSlot())) {
255 m_errors.append(msgInvalidConnection(connection));
256 }
258}
259
260QT_END_NAMESPACE
QString findOrInsertWidget(const DomWidget *ui_widget)
Definition driver.cpp:66
QString findOrInsertActionGroup(const DomActionGroup *ui_group)
Definition driver.cpp:101
QString findOrInsertLayoutItem(const DomLayoutItem *ui_layoutItem)
Definition driver.cpp:83
QString findOrInsertAction(const DomAction *ui_action)
Definition driver.cpp:106
QString findOrInsertLayout(const DomLayout *ui_layout)
Definition driver.cpp:78
Definition qlist.h:82
\inmodule QtCore
Definition qstringview.h:77
Definition uic.h:31
Driver * driver() const
Definition uic.h:39
Combined button and popup list for selecting options.
static bool isEnumIdContinuation(QChar c)
Definition validator.cpp:60
static bool isValidHeaderChar(QChar c)
Definition validator.cpp:89
static QString msgInvalidConnection(const DomConnection *connection)
static bool sanityCheck(QStringView name)
Definition validator.cpp:94
static QString msgInvalidValue(const QString &name, const QString &value)
Definition validator.cpp:99
static bool checkClassName(QStringView name)
Definition validator.cpp:82
static bool isIdStart(QChar c)
Definition validator.cpp:19
static QString msgInvalidHeader(const QString &name)
static bool checkEnumValue(QStringView name)
Definition validator.cpp:71
static void checkProperties(const QList< DomProperty * > &properties, QStringList *errors)
static bool checkPropertyName(QStringView name)
Definition validator.cpp:65
static bool isIdContinuation(QChar c)
Definition validator.cpp:38
static QString msgInvalidClassName(const QString &name)
static QString msgInvalidAddPageMethod(const QString &name)
static bool isClassNameContinuation(QChar c)
Definition validator.cpp:77
static QString msgInvalidPropertyName(const QString &name)
static QString msgInvalidPixmapFunction(const QString &name)
virtual void acceptAction(DomAction *action)
virtual void acceptActionGroup(DomActionGroup *actionGroup)
virtual void acceptConnection(DomConnection *connection)
virtual void acceptLayoutItem(DomLayoutItem *layoutItem)
virtual void acceptIncludes(DomIncludes *includes)
virtual void acceptInclude(DomInclude *incl)
virtual void acceptCustomWidgets(DomCustomWidgets *customWidgets)
virtual void acceptCustomWidget(DomCustomWidget *customWidget)
virtual void acceptWidget(DomWidget *widget)
virtual void acceptUI(DomUI *ui)
virtual void acceptConnections(DomConnections *connections)
virtual void acceptLayout(DomLayout *layout)
void acceptUI(DomUI *node) override
void acceptLayoutItem(DomLayoutItem *node) override
void acceptConnection(DomConnection *connection) override
Validator(Uic *uic)
void acceptCustomWidget(DomCustomWidget *customWidget) override
void acceptWidget(DomWidget *node) override
void acceptLayout(DomLayout *node) override
void acceptAction(DomAction *node) override
void acceptActionGroup(DomActionGroup *node) override
void acceptInclude(DomInclude *incl) override