- Se descapó
- 23 de septiembre de 2026 a las 11:04 UTC
- Autor
- Kamo
- Compromit
- e305298
La carga de archivo de chat, la carga de pantalla de informe de fallo de soporte, el Conoce la subida de fondo y los dos proxies de conversiónConversionService imagen-resize todos llamados buildForwardHeaders y luego lean o canalizaron el cuerpo de solicitud independientemente de si un X-OTK regresó. Una llamada anónima aún podría hacer esta bobina de proceso una carrete multiparte hasta unos pocos GB en el chat y Rutas de captura de pantalla, que se transmiten a través de nodo crudo:http específicamente tan grande la carga nunca se sienta en la memoria en una solicitud a MediaService o ConversionService antes de que tu backend tuviera la oportunidad de decir que no había sesión. Tanto un agujero de recursos como un agujero en forma de auth-bypass: el proxy hizo un trabajo real (buffering, en algunos casos un redimensionamiento de ConversionService) en nombre de una persona que llamó nunca autenticada. La regla coincide ahora con las rutas de hermanos que ya lo tenían bien (carga de efectos de sonido, carga de imágenes, carga de imágenes): construya la cabeceras, y devuelve el 401 en el momento en que falta X-OTK, antes de que el cuerpo esté Tocado. encuentro/fondo también tuvo sus pasos reordenados por lo que el control de cabecera corridas antes de formDatas () se analiza en lugar de después.
