- Se descapó
- 24 de agosto de 2026 a las 21:28 UTC
- Autor
- Kamo
- Compromit
- f5f2fbe
El diseño raíz de kamo-internal lee la cabecera de Host, desnuda "internal". letches /org/domain/Ethat. En un huéstre que sirve a un inquilino que es el mismo pregunta como "qué org soy yo"; en un anfitrión compartido es una pregunta diferente con una respuesta equivocada... devuelve a quien sea el dueño del anfitrión, así que un miembro que entró en un org sin dominio recibir la marca de KamoCRM Inc., características y banderas. Añade GET /api/security/org/current, devolviendo el registro proyectado para el organización en la que se encuentra la llamada. El trazado puede llegar a él porque ya reenvía la cabecera de galleta y existe una cookie ***, por lo que el servidor puede ver una sesión a pesar de que la sesiónStorage es invisible a un documento petición. No toma ningún parámetro, deliberadamente. El primer borrador aceptaba un id o alias y **************** correctamente lo rechazó: esa forma hace que el registro de cada org sea enumerable adivinando un alias, y los alias son - adivinable. La sesión ya sabe en qué org está, así que un parámetro Sólo podría preguntar sobre uno diferente. Con la sesión resuelta la El trinquete pasa por su cuenta en lugar de necesitar una entrada de referencia. La proyección se extrae en lugar de copiarla. Dos puntos finales devolviendo dos formas del mismo registro es el fracaso que vale la pena prevenir: un cliente no puedo decir qué aguanta, y se desplazan la primera vez que solo uno es actualizado. Pasan 928 pruebas.