Eliminar /api/set-token y /api/get-jwt-token; añadir guardias de ruta

Fixkamo-internal
Se descapó
2 de agosto de 2026 a las 18:22 UTC
Autor
kamo
Compromit
84cb726

Ambas rutas estaban muertas, sin llamar en ninguna parte en kamo-internal, kamo-login o kamo-registro y ambas credenciales filtradas. /api/set-token construyó su URL aguas arriba de un atacante controlado ?domain= y le remitió toda la cabecera de galletas entrante, así que un enlace a **********************exolaba la sesión de la víctima. Su POST la mitad aceptó un JWT arbitrario del órgano de solicitud y lo escribió en el httpOnly kam-at cookie - inyección de sesión nouthenticada. /api/get-jwt-token lee la cookie httpOnly kam-at y devolvió su valor como JSON, haciendo que el portador sea legible por cualquier guión y derrotando a httpOnly por completo. Añadir guardias de nivel de fuente bajo aplicación/lib/seguridad para que ninguna clase de defectos pueda retorno: ninguna ruta puede transmitir el encabezado de la galleta del llamante aguas arriba, y ninguna ruta puede devolver un valor de galleta auth en un cuerpo de respuesta. api/logout es explícito, excepción documentada debe enviar cookies al dominio de inicio de sesión hermano a destruir la sesión allí, y deriva ese lado servidor anfitrión en lugar de de un Solicitar parámetro. También agregue la evaluación de preparación de la empresa HIPAA que se encontraron.

Todos los cambios

Como lo que ves enviaste?

Cada una de estas actualizaciones aterriza en su espacio de trabajo automáticamente. Empieza gratis y verlo crecer semana tras semana.

Arranzar gratis para siempreVer Precios