Un apretón de manos terminal rechazado respondió 200

FixSecurityService
Se descapó
3 de septiembre de 2026 a las 18:35 UTC
Autor
Kamo
Compromit
0b36209

Encontrado sondeando el endpoint desplegado, no leyéndolo. Devolviendo falso de a HandshakeInterceptor aborta el apretón de manos pero no pone nada en la respuesta, así que cada negativa, sin billete, boleto falsificado, origen de cross-site, salió como un desnudo 200 con un cuerpo vacío. Nunca se estableció ningún enchufe y no se dejó nada a través, pero desde el exterior una negativa era indistinguible del éxito, y Cualquier cosa que vigilara este endpoint habría leído una como la otra. Ahora 401 para un boleto que está ausente, falsificado, gastado o caducado, y 403 para un origen que no es el anfitrión que se está abordando. La razón se mantiene vaga a propósito: Decirle a un boleto desconocido aparte de uno gastado es cómo sondas para qué existían fichas. Nucife pruebas sobre la puerta, incluyendo las dos que más importan, un sitio cruzado se niega el apretón de manos ANTES de que se revise el boleto, por lo que se presenta un boleto válido de otro origen no se gasta y sigue ahí para el propio navegador del miembro; y el cliente no puede nombrar una cuenta o una sesión sin embargo decora el la cadena de consulta, porque ambos vienen del boleto.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios