- Se descapó
- 12 de mayo de 2026 a las 5:08 UTC
- Autor
- kamo
- Compromit
- d843675
registrableDomainFromAlias desnuda cualquier subdominio multietiquetado (por ejemplo. "gnosia.demo.kamocrm.com") hasta su eTLD-1 ("kamocrm.com"). Eso fue fine para la base de API / login host / OAuth buscarential . esos son intencionalmente compartidos en toda la plataforma, pero también se estaba utilizando como el segmento de la ruta para ************* El Java endpoint entonces coincidió con el eTLD-1 contra la fila de la plataforma-propietaria de la plataforma y devolvió los datos de KamoCRM Inc. para cualquiera que golpeara a un inquilino subdomain (gnosia, abcmortgage, etc.). El síntoma orientado al usuario: los dueños de niños-org en su propio subdominio vieron el título/tema/featura del padre org y tropezó con el padre org's puertas derechas en páginas como /settings/account, que se comprueban CONFIGURE-SYSTEM contra una sesión resuelta contra la organización equivocada. SecurityService.findByDomain maneja el formulario FQDN completo ("gnosia.demo.kamocrm.com" . . . . . . . . . . . . . . . . . . . . . . . . "label.parent" composite ("internal.kamocrm.com" . fila de niños unidos a la fila de padres), por lo que pasar el desquiciado aliasDomain resuelve correctamente para cada inquilino. Otros usos de registrableDomainFromAlias (base de la API, base de inicio de sesión, credenciales OAuth) se mantienen sin cambios - comparten correctamente la infraestructura de la plataforma.