- Se descapó
- 17 de septiembre de 2026 a las 3:13 UTC
- Autor
- Kamo
- Compromit
- 29369e3
Los DM de discoteca llegan a MediaService sólo a través de DiscordGatewayManager's WebSocket, que publica directamente a social.inbound.raw. Pero cada conexión social tiene un símbolo webhook, y SocialInboundControlor verifica un post a /api/social/webhook/-tokená con cualquiera que sea el adaptador los nombres de conexión del token. DiscordAdapter.verifyWebhook respondió cierto, en el supuesto de que nunca se llamaba. Así que cualquiera que tenga una conexión Discordia de conexión webhook podría publicar un MESSAGE-CREATE y tenerlo ingirido como DM, creando una conversación y una pista bajo cualquier se llama. No hay firma para verificar: Discord nunca envía una solicitud a esta ruta (sus interacciones firmadas Ed25519 endpoint es una característica diferente que este adaptador no implementa). Así que verifica Webhook ahora se niega, y un poste para una conexión Discord es un 403 antes de que se registre o publique cualquier cosa. El camino de la Puerta está intacto. SocialInboundDiscordWebhookTest publica un DM falsificado a través del controlador con el adaptador real: 403, nada Atracado, nada publicado. Un proveedor cuyo adaptador verificada todavía pasa por el mismo endpoint. Con lo viejo retorno verdadero la primera prueba falla.