- Verschifft
- 25. August 2026 um 21:34 UTC
- Autor
- Kamo
- Ausschuss
- 7022b25
validateSignature verwendet, um wahre drei Möglichkeiten zurück, ohne etwas zu überprüfen: ein Null-Geheim-Kurzschluss, fielen sechs von elf Anbietertypen durch Standard -" true, und validateHmac im Vergleich zu String.equals, die Lecks die Position des ersten Missverhältnisses durch Timing. Der Endpunkt, den es bewacht (POST **************** ist öffentlich und nicht authentifiziert, so dass dieser Check seine einzige Wache war. Nun: ein Null-Kläubchen-Geheimnis verwirft, der Provider-Eheader-Schalter ist erschöpfend über RetailProviderType ohne Standard-Arm (ein zwölfter Anbieter wird Kompilieren Fehler, nicht eine stille Annahme), und der HMAC vergleichende beide Seiten dekodiert zu Bytes und verwendet MessageDigest.isEqual.