- Se descapó
- 3 de agosto de 2026 a las 2:35 UTC
- Autor
- Kamo
- Compromit
- 3db7aa9
/download ya registrado a través de ******************* y era el el único lugar de inyección de acceso a byte. Los endpoints hermanos sirven a la exactos bytes /stream, /bulk-download, la plantilla convertida-PDF y la la miniatura de la página de plantilla no grabó nada, por lo que cualquiera que quisiera el documento bytes sin dejar rastro sólo tuvo que elegir una URL diferente. Los cuatro emiten ahora un PhiAccessEvent en el punto de acceso se ha verificado y la Los bytes están a punto de ser servidos. La descarga a granel emite un evento por documento en lugar de uno por solicitud. "Ellos exportar 400 documentos" no es una respuesta a "fue el registro de este individuo revelados", y las filas por documento son las que hacen que eso responda seis años después inferior a 164.528. Client IP viene de X-Forwarded-For con remoteAddr como repositor: cada solicitud llega a través de Traefik, tan remota solo Addr grabaría la vaina de entrada para Cada acceso y no valga la pena para la detección. Un intento poco autenticado se atribuye a una organización centenera en lugar de la grabadora rechaza eventos no atribuibles, y una solicitud de documento bytes sin sesión es exactamente el evento que vale la pena mantener. Esto se encuentra junto a las filas existentes de ImgLogDownload en lugar de reemplazarlas: esos son registros de dominio de imágenes, esta es la pista de la superficie cruzada de una contabilidad de Las revelaciones se ensamblan desde. Nota ImgLogService, que lee esas filas, todavía tiene cero llamadas en cualquier parte de la plataforma.