- Se descapó
- 2 de agosto de 2026 a las 18:38 UTC
- Autor
- Kamo
- Compromit
- 2f182ed
El manejador tomó un HttpServletRequest pero nunca lo usó, llevando el comentario "No se requiere auth, endpoint interno de mantenimiento de administración". Relevos APIService /api/docs/** sin autenticación de entrada y DocsService permite cada petición, por lo que se trataba de un desencadenante anónimo, accesible a internet para una barrida que Lee documentos que pertenecen a cada inquilino a través de un hallazgo sin capa. Aproximadamente dieciocho otros manejadores en este controlador ya resuelven un llamante vía ExtractKToken(request); este fue una omisión, no un diseño. Añade el primero prueba de este servicio. El barrido se mantiene deliberadamente en toda la plataforma. Restringiéndolo al personal de la plataforma necesita una señal de modo dios aquí y pertenece a la autorización de negar-by-default trabajo.