KamoCRM

La página de resultados del proveedor de encuentros OAuth ya no puede salir de su propia etiqueta de script

FixMediaService
Se descapó
23 de septiembre de 2026 a las 10:03 UTC
Autor
Kamo
Compromit
617c224

MeetProviderControllerG /oauth/callback de Controller no tiene sesión y refleja el error de proveedor.descripción en un bloque en línea. El viejo jsString () sólo se escapó de la reacción/cita/newline, por lo que un valor con forma de El atacante HTML terminó el elemento temprano y dirigió el atacante HTML en el hostel público de la API (probóse en vivo y confirmado reflejado literalmente, no se requiere auth). jsString () ahora también se escapa a los terminadores de línea de la JS U.2028/U-2029 como se escapa, porque el tokenizer HTML busca un guión desnudo mientras leer contenido de guión, antes de que tenga cualquier noción de JS cita en cadena - mantener esos bytes fuera de la producción por completo es lo que lo detiene, no mejor JS citando. La página de resultados también ahora lleva una falta por respuesta en su Etiqueta de escritura y una cabecera restrictiva de contenido-Security-Policy, como una segunda capa en caso de que un fugado tenga una brecha. postMessage todavía apunta a '*': este endpoint es el anfitrión de la puerta compartida para cada inquilino, incluyendo orgs on su propio dominio personalizado, por lo que no hay un solo origen abridor para pin, y El propio oyente de kamo-internal ya trata la entrega como el mejor esfuerzo para el la misma razón. Cubierto por ************* mutación-checked against el viejo escape (revertirlo convierte la nueva afirmación de ./script-boundary rojo).

Todos los cambios

Como lo que ves enviaste?

Todo llega a su espacio de trabajo por sí solo. Comience en el plan gratuito y lea esta página de nuevo en un mes.

Arranzar gratis para siempreVer Precios