- Se descapó
- 2 de agosto de 2026 a las 18:22 UTC
- Autor
- kamo
- Compromit
- 84cb726
Ambas rutas estaban muertas, sin llamar en ninguna parte en kamo-internal, kamo-login o kamo-registro y ambas credenciales filtradas. /api/set-token construyó su URL aguas arriba de un atacante controlado ?domain= y le remitió toda la cabecera de galletas entrante, así que un enlace a **********************exolaba la sesión de la víctima. Su POST la mitad aceptó un JWT arbitrario del órgano de solicitud y lo escribió en el httpOnly kam-at cookie - inyección de sesión nouthenticada. /api/get-jwt-token lee la cookie httpOnly kam-at y devolvió su valor como JSON, haciendo que el portador sea legible por cualquier guión y derrotando a httpOnly por completo. Añadir guardias de nivel de fuente bajo aplicación/lib/seguridad para que ninguna clase de defectos pueda retorno: ninguna ruta puede transmitir el encabezado de la galleta del llamante aguas arriba, y ninguna ruta puede devolver un valor de galleta auth en un cuerpo de respuesta. api/logout es explícito, excepción documentada debe enviar cookies al dominio de inicio de sesión hermano a destruir la sesión allí, y deriva ese lado servidor anfitrión en lugar de de un Solicitar parámetro. También agregue la evaluación de preparación de la empresa HIPAA que se encontraron.