security: CAPA privilege escalation, CSV injection, AI rate-limit, prompt injection guard, open redirect, timing-safe cron secret, server-only admin client, notifications RLS
This commit is contained in:
+1
-1
@@ -36,7 +36,7 @@ export async function middleware(request: NextRequest) {
|
||||
|
||||
if (user && (pathname === '/' || pathname === '/login')) {
|
||||
const redirect = request.nextUrl.searchParams.get('redirect')
|
||||
if (redirect && redirect.startsWith('/')) {
|
||||
if (redirect && redirect.startsWith('/') && !redirect.startsWith('//')) {
|
||||
const url = request.nextUrl.clone()
|
||||
url.pathname = redirect
|
||||
url.search = ''
|
||||
|
||||
Reference in New Issue
Block a user