- Se descapó
- 25 de agosto de 2026 a las 21:34 UTC
- Autor
- Kamo
- Compromit
- 7022b25
validateSignature utilizado para devolver tres maneras verdaderas sin verificar nada: un brevecircuito secreto nulo, seis de los once tipos de proveedores cayieron predeterminado -- true, y validateHmac en comparación con String.equals, que se filtra la posición del primer desajuste a través del momento. El punto final que guarda (POST ************* es pública y no autenticada, así que este cheque era su único guardia. Ahora: un secreto nulo/en blanco rechaza, el cambio de director de proveedor es exhaustivo sobre RetailProviderType sin brazo por defecto (un duodécimo proveedor se convierte en un Compre el error, no un aceptar silencioso), y el HMAC decodifica ambos lados a bytes y utiliza MessageDigest.isEqual.