← back to 1890swallpaper
fix: remove leaked bak file from public/ and fix middleware regex to block *.bak-* filenames
9994a73e7d52cfda00a2460e8d3aa4bbb0425bd2 · 2026-05-30 21:35:35 -0700 · SteveStudio2
- Deleted public/index.html.bak-20260526152130 (was served as HTTP 200)
- Fixed archive-guard regex: (\.|$) → ([.\-]|$) so .bak-YYYYMMDD style
filenames are also blocked by the middleware
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Files touched
M package-lock.jsonM server.js
Diff
commit 9994a73e7d52cfda00a2460e8d3aa4bbb0425bd2
Author: SteveStudio2 <stevestudio2@SteveStacStudio.lan>
Date: Sat May 30 21:35:35 2026 -0700
fix: remove leaked bak file from public/ and fix middleware regex to block *.bak-* filenames
- Deleted public/index.html.bak-20260526152130 (was served as HTTP 200)
- Fixed archive-guard regex: (\.|$) → ([.\-]|$) so .bak-YYYYMMDD style
filenames are also blocked by the middleware
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
---
package-lock.json | 13 +++++++++++++
server.js | 2 +-
2 files changed, 14 insertions(+), 1 deletion(-)
diff --git a/package-lock.json b/package-lock.json
index ef887cf..2988b85 100644
--- a/package-lock.json
+++ b/package-lock.json
@@ -8,6 +8,7 @@
"name": "1890swallpaper",
"version": "0.1.0",
"dependencies": {
+ "dotenv": "^17.4.2",
"express": "^4.21.0",
"helmet": "^8.1.0"
}
@@ -172,6 +173,18 @@
"npm": "1.2.8000 || >= 1.4.16"
}
},
+ "node_modules/dotenv": {
+ "version": "17.4.2",
+ "resolved": "https://registry.npmjs.org/dotenv/-/dotenv-17.4.2.tgz",
+ "integrity": "sha512-nI4U3TottKAcAD9LLud4Cb7b2QztQMUEfHbvhTH09bqXTxnSie8WnjPALV/WMCrJZ6UV/qHJ6L03OqO3LcdYZw==",
+ "license": "BSD-2-Clause",
+ "engines": {
+ "node": ">=12"
+ },
+ "funding": {
+ "url": "https://dotenvx.com"
+ }
+ },
"node_modules/dunder-proto": {
"version": "1.0.1",
"resolved": "https://registry.npmjs.org/dunder-proto/-/dunder-proto-1.0.1.tgz",
diff --git a/server.js b/server.js
index 39f914f..2af81c1 100644
--- a/server.js
+++ b/server.js
@@ -150,7 +150,7 @@ require('./_universal-auth')(app, { siteName: "1890swallpaper" });
// Never serve snapshot/backup artifacts from the static root.
app.use((req, res, next) => {
- if (/\.(bak|orig)(\.|$)|\.pre-|~$/i.test(req.path)) return res.status(404).send('Not found');
+ if (/\.(bak|orig)([.\-]|$)|\.pre-|~$/i.test(req.path)) return res.status(404).send('Not found');
next();
});
← 8d309be feat(fleet): theme1/theme2 query-param-gated toggle on catal
·
back to 1890swallpaper
·
scrub residual 3rd-party vendor names from products.json sou 56eaf76 →