- Se descapó
- 7 de septiembre de 2026 a las 6:56 UTC
- Autor
- Kamo
- Compromit
- 69ea825
******************* atadas el nuevo endpoint interno, que es Para qué sirve: con cualquier petición().permitAll'), un manejador que no resuelve la llamada es accesible a través del relevo de APIService, y este no resuelve ninguno. Es genuinamente anterior a la sesión. MediaService lo llama desde una aprobación de Growth Hub, cuando la sesión de actuación pertenezca a la revisión ADMIN y al miembro Se acredita es otra persona completamente, no hay ninguna persona que llamar aquí para resolver. El guardia es X-Internal-Auth, comparado en tiempo constante y fallando cerrado cuando el el secreto está desconfigurado; el escáner no puede seguirlo porque la cabecera llega como un parámetro método en lugar de una llamada en el cuerpo, la misma razón por la que las dos entradas encima de ella se enumeran. Lo que limita el daño si ese secreto alguna vez se filtra es la forma del punto final más bien que su guardia: el cuerpo lleva el "orgId", miembro Id y sin contar, y el manejador Relata las propias presentaciones aprobadas por ese miembro. Lo peor que puede hacer un llamante es crédito a un miembro para el trabajo que el miembro ha aprobado.