- Se descapó
- 4 de agosto de 2026 a las 4:43 UTC
- Autor
- Kamo
- Compromit
- 672b1a5
PhiAuditController.hasRight() eludió el control correcto en la sesión GD en solitario. GD significa "puede activar el modo dios"; diodModeActive significa "lo ha activado, deliberadamente, Ahora". Honrar la primera por sí mismo deja que cualquier cuenta de plataforma elegible para los dioses lea un Toda la historia de acceso de PHI de inquilino sin pasar nunca a través de vidrio de break-ss. justificación mecanografiada, sin caja de tiempo, sin acto deliberado. Eso es contraproducente de una manera que vale la pena de deletrear: este controlador existe para hacer acceso a PHI revisable, y vidrios de vidrio enviados en el mismo lote para hacer personal acceso deliberado y limitado. Un bypass en la elegibilidad endoñó alrededor de ambos, en el una pantalla donde más importa el acceso del personal. También repite un defecto que ha tenido esta plataforma antes, donde las puertas de Dios se clavaron Elegibilidad y efectivamente estaban muertos. La puerta ahora coincide **************** GD AND GoddModeActive. Tres pruebas sustituyen a la que afirmó el viejo comportamiento: la elegibilidad por sí solas es 403, el cambio de activación por sí solo es 403 (simétrico, o el desgaste silenciosamente se convierte toda la puerta), y una sesión de dioses activado se lee y se registra como desbotellón. Probado por mutación y restauración del control de prueba solo GD falla ********************** Encontrado por el verificador adversario en el trabajo de auditor, que lo marcó más bien que cambiarla silenciosamente. Verificado en un árbol de trabajo desprendido porque un concurrente sesión ha eliminado GodModeSession.java en el árbol compartido.