No OAuth secreto de cliente en la fuente de kamo-internal; la ruta silbada anónima se ha ido

Fixkamo-internal
Se descapó
17 de septiembre de 2026 a las 4:40 UTC
Autor
Kamo
Compromit
79215ab

**************** asignado el secreto de la creación de cliente para cuatro ids de clientes de producción (kamo:1:crm:internal, kamo:4:kamo:internal, kamo:5:ebonix:internal, kamo:6:theshortterm:internal) como una cuerda literal, dos veces, así que cualquiera con el repositorio lo sostuvo. **************** llevaba el mismo literal y, sin control de sesión, solicitó un api.read cliente-credentials token para cualquier dominio un llamante POSTed y le devolvieron la ficha. Tampoco nada útil: no hay host de inicio de sesión sirve /oauth2/token (login.kamocrm.com respuestas 404 a GET y POST), nada en este o en cualquier otro repositorio llamadas de repositorio get-user-token-from-login, y kamo-internal registros no tenían cliente- intento de credenciales en las últimas 24 horas. Así que: - la ruta org lee AUTH-CLIENT-SECRET desde el medio ambiente, sin defecto; sin ella clientCentialsAperto las respuestas perseguidas faltan.dynamic-credentials y se salta la devolución, que es el resultado de 404 ya producidos; - get-user-token-from-login se elimina. ******************* escáner aplicación/ y lib/ para un UPPER-SNAKE *SECRET* constante asignado una cadena literal. Abadera ambas líneas de la ruta anterior, e ignora los mapas clave de la etiqueta que simplemente nombran un campo Secret cliente. El El valor sigue siendo en la historia de git y en el hallazgo de documentos/HIPAA-audit-corpus.json; si algún sistema todavía lo acepta, rotarlo.

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios