- Se descapó
- 3 de agosto de 2026 a las 15:09 UTC
- Autor
- Kamo
- Compromit
- 3cb118c
SecurityService ahora entra en una segunda entrada en un segundo factor (164.312 (d)). Cuando uno está le debe crear la sesión pero retiene su única clave, devolviendo un el desafío de corta duración en su lugar - una sesión para la que nadie tiene una OTK para inalcanzable. Este BFF esperaba un oneTimeKey incondicionalmente, por lo que un desafío de MFA cayó en la rama de "no se haya recibido la clave de sesión" y haya aparecido al usuario como un 500. Ahora reconoce el desafío y pasa mfaRequired/mfaToken al cliente. /api/login/mfa lo completa. Desde el OTK en adelante reutiliza el inicio de sesión existente La entrega de la ruta literalmente *** de Redis, galletas descifradas, despedidas, establecer el nueva, porque dos implementaciones de la sesión se derivarían y la utilizada A menudo sería el que se pude. Un código equivocado devuelve el 401 con mfaRequiredo todavía true y el mismo mfaToken: SecurityService deliberadamente no consume el desafío de falla, por lo que el el usuario vuelve a intentar el código en lugar de la contraseña. Forzando una contraseña sobre uno La gente termina apagando el MFA. Inerte hasta que alguien se inscriba; nadie lo ha hecho.