Löschen /api/set-token und /api/get-jwt-token; Routenschutz hinzufügen

Fixkamo-internal
Verschifft
2. August 2026 um 18:22 UTC
Autor
kamo
Ausschuss
84cb726

Beide Routen waren tot - kein Anrufer irgendwo in kamo-internal, kamo-login oder Kamo-register - und beide durchgesickert Anmeldeinformationen. /api/set-token baute seine upstream URL von einem angreifergesteuerten ?domain= und leitete der Anrufer die gesamte eingehende Cookie-Header zu ihm, so dass ein Link zu **************** exfiltriert die Sitzung des Opfers. Seine POST Die Hälfte akzeptierte eine willkürliche JWT von der Antragsstelle und schrieb es in die httpNur kam_at Cookie - nicht authentifizierte Sitzungsinjektion. /api/get-jwt-token lesen Sie das httpOnly kam_at Cookie und gab seinen Wert als JSON, der den Träger durch jedes Skript lesbar macht und httpOnly komplett besiegt. Hinzufügen von Source-Level-Wächter unter App/lib/security, so dass keine Fehlerklasse kann Rückkehr: Keine Route kann den Cookie-Header des Anrufers stromaufwärts übertragen, und keine Route kann möglich einen Auth-Cookie-Wert in einem Antwortkörper zurückgeben. api/logout ist ein explizites, dokumentierte Ausnahme - es muss Cookies an die Geschwister-Login-Domain senden zerstören Sie die Sitzung dort, und leitet diese Host-Server-Seite statt von einem Parameter anfordern. Fügen Sie auch die Enterprise HIPAA Bereitschaftsbewertung diese wurden von gefunden.

Alle Änderungen

Wie, was Sie sehen Versand?

Jedes dieser Updates landet automatisch in Ihrem Arbeitsbereich. Starten Sie frei und beobachten Sie es Woche für Woche wachsen.

Free Forever startenPreisgestaltung anzeigen