KamoCRM

Lektisch nicht authentifizierte Uploads zurückwerfen, bevor der Körper gespoolt wird

Fixkamo-internal
Verschifft
23. September 2026 um 11:04 UTC
Autor
Kamo
Ausschuss
e305298

Der Upload von Chat-Anhänger, der Support-Bug-Report-Screenshot-Upload, die die beiden ConversionService Bild-Resize-Proxies treffen alle genannt buildForwardHeaders und dann lesen oder verpfeifen die Anfrage Körper unabhängig davon, ob ein X-OTK zurückgekommen ist. Ein anonymer Anrufer könnte noch machen diesen Prozess Spool ein mehrteiliges Körper - bis zu ein paar GB auf dem Chat und Screenshot Routen, die über Rohknoten streamen:http speziell so eine große Upload sitzt nie im Speicher - in eine Anfrage an MediaService oder ConversionService vor entweder Backend bekam eine Chance zu sagen, es gab keine Sitzung. Sowohl eine Ressourcen-Erschöpfung als auch ein auth-bypass-förmiges Loch: die proxy hat echte Arbeit geleistet (Puffern, in einigen Fällen eine ConversionService-Größe) im Namen eines Anrufers es nie authentifiziert. Die Regel passt nun zu den Geschwisterrouten, die schon richtig waren (Sound-Effekte Upload, Bildaufnahme-Upload, Bildvorlage-Upload): bauen Sie die Header, und geben 401 in dem Moment zurück, in dem X-OTK fehlt, bevor der Körper ist berührt. Meet/Hintergrund hatte auch seine Schritte neu geordnet, so dass die Kopfkontrolle läuft vor formData() wird geparst und nicht danach.

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen