- Verschifft
- 17. September 2026 um 03:13 UTC
- Autor
- Kamo
- Ausschuss
- 29369e3
Discord DMs erreichen MediaService nur über DiscordGatewayManagers WebSocket, das direkt auf social.inbound.raw. Aber jede soziale Verbindung hat einen Webhook Token, und SocialInboundController verifiziert einen Beitrag zu /api/social/webhook/{token] mit welchem Adapter die Verbindungsnamen des Tokens. DiscordAdapter.verifyWebhook geantwortet wahr, auf der Annahme, dass es nie genannt wurde. Also jeder, der eine Discord-Verbindung Webhook Token hält könnte ein geschmiertes MESSAGE_CREATE posten und es als DM aufnehmen lassen, was ein Gespräch und eine Führung unter jedem erstellt. Name. Es gibt keine Unterschrift zu überprüfen: Discord sendet nie eine Anfrage an diesen Pfad (seine Ed25519-signed Interactions endpoint ist eine andere Funktion, die dieser Adapter nicht implementiert). Also überprüfenWebhook jetzt weigert sich, und ein Beitrag für eine Discord-Verbindung ist ein 403, bevor etwas protokolliert oder veröffentlicht wird. Der Gateway-Pfad ist unberührt. SocialInboundDiscordWebhookTest postet eine gefälschte DM durch den Controller mit dem echten Adapter: 403, nichts protokolliert, nichts veröffentlicht. Ein Provider, dessen Adapter überprüft, kommt immer noch durch den gleichen Endpunkt. Mit dem Alten Rückkehr wahrer der erste Test scheitert.