- Se descapó
- 24 de agosto de 2026 a las 21:40 UTC
- Autor
- Kamo
- Compromit
- ee0a8e5
El guardia leyó el id del anfitrión org con /"id"s*:s*(d')/ - un dígito desnudo justo después del colon. JsSafeLongSerializer de SecurityService escribe cualquier Largo por encima de 2o53 como un STRING JSON, y cada org id aquí es un 19 dígitos único.rowid() alrededor de 1.17e18, por lo que el identificador siempre llega cotizado y que patrón no coincidía con nada. el hostOrgIdStr fue por lo tanto siempre nulo, y el La comparación se sentó detrás de "Si" (hostOrgIdStr & ...) ", por lo que nunca corrió. El uno La comprobación entre inquilinos en esta ruta ha sido inerte. Tres cambios: Acepta un identificador cotizado, así que la comparación ocurre en absoluto. Falla cuando el huésped no se puede resolver. Anteriormente se había llevado a cabo. "para preservar el comportamiento actual", lo que hizo que el cheque fuera descabible por cualquier cosa que podría hacer que el guapo fracasara. Rechazo cuesta un verdadero inicio de sesión; proceder cuesta los derechos de la organización equivocada. Salte la comparación por completo en el propio anfitrión de la plataforma. Ese anfitrión ahora sirve a cada org sin un dominio propio, así que resolverlo produce KamoCRM Inc. y una sesión para cualquier otro org parecería un desajuste... Negándose exactamente el inicio de este trabajo existe para permitir. Allí la firma sesión nombra a la organización y es la autoridad; un anfitrión que nombra uno El inquilino todavía tiene que estar de acuerdo con ello.