KamoCRM

Rechaza subidas no autentictadas antes de que el cuerpo sea desparpajo

Fixkamo-internal
Se descapó
23 de septiembre de 2026 a las 11:04 UTC
Autor
Kamo
Compromit
e305298

La carga de archivo de chat, la carga de pantalla de informe de fallo de soporte, el Conoce la subida de fondo y los dos proxies de conversiónConversionService imagen-resize todos llamados buildForwardHeaders y luego lean o canalizaron el cuerpo de solicitud independientemente de si un X-OTK regresó. Una llamada anónima aún podría hacer esta bobina de proceso una carrete multiparte hasta unos pocos GB en el chat y Rutas de captura de pantalla, que se transmiten a través de nodo crudo:http específicamente tan grande la carga nunca se sienta en la memoria en una solicitud a MediaService o ConversionService antes de que tu backend tuviera la oportunidad de decir que no había sesión. Tanto un agujero de recursos como un agujero en forma de auth-bypass: el proxy hizo un trabajo real (buffering, en algunos casos un redimensionamiento de ConversionService) en nombre de una persona que llamó nunca autenticada. La regla coincide ahora con las rutas de hermanos que ya lo tenían bien (carga de efectos de sonido, carga de imágenes, carga de imágenes): construya la cabeceras, y devuelve el 401 en el momento en que falta X-OTK, antes de que el cuerpo esté Tocado. encuentro/fondo también tuvo sus pasos reordenados por lo que el control de cabecera corridas antes de formDatas () se analiza en lugar de después.

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios