Rechaza entradas de ganch en busca de conexiones Discord, que solo reciben DMs sobre la pasarela

FixMediaService
Se descapó
17 de septiembre de 2026 a las 3:13 UTC
Autor
Kamo
Compromit
29369e3

Los DM de discoteca llegan a MediaService sólo a través de DiscordGatewayManager's WebSocket, que publica directamente a social.inbound.raw. Pero cada conexión social tiene un símbolo webhook, y SocialInboundControlor verifica un post a /api/social/webhook/-tokená con cualquiera que sea el adaptador los nombres de conexión del token. DiscordAdapter.verifyWebhook respondió cierto, en el supuesto de que nunca se llamaba. Así que cualquiera que tenga una conexión Discordia de conexión webhook podría publicar un MESSAGE-CREATE y tenerlo ingirido como DM, creando una conversación y una pista bajo cualquier se llama. No hay firma para verificar: Discord nunca envía una solicitud a esta ruta (sus interacciones firmadas Ed25519 endpoint es una característica diferente que este adaptador no implementa). Así que verifica Webhook ahora se niega, y un poste para una conexión Discord es un 403 antes de que se registre o publique cualquier cosa. El camino de la Puerta está intacto. SocialInboundDiscordWebhookTest publica un DM falsificado a través del controlador con el adaptador real: 403, nada Atracado, nada publicado. Un proveedor cuyo adaptador verificada todavía pasa por el mismo endpoint. Con lo viejo retorno verdadero la primera prueba falla.

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios