- Expédié
- 7 septembre 2026 à 06:56 UTC
- Auteur
- Kamo
- Commite
- 69ea825
- a pris le nouveau critère d'évaluation interne, qui est Qu'est-ce à quoi il s'agit: avec anyRequest()..perAll(), un gestionnaire qui ne résout pas l'appelant est accessible par le relais d'APIService, et celui-ci ne résout aucun. C'est vraiment avant la session. MediaService l'appelle à partir d'une autorisation de la plateforme de croissance, lorsque la session d'inaction appartient à l'ADMIN et que le membre est Il est crédité est entièrement quelqu'un d'autre - il n'y a pas d'appel ici pour résoudre. Le la garde est X-Internal-Auth, comparé en temps constant et en échec lorsque secret est inversé; le scanner ne peut pas le suivre parce que l'en-tête arrive comme un paramètre de méthode plutôt qu'un appel dans le corps, la même raison pour laquelle les deux entrées ci-dessus, elles sont énumérées. Qu'est-ce qui limite les dommages si ce secret fuit est plutôt la forme du terminal que sa garde: le corps porte le 'orgId', le membreId' et l'absence de compte, et le gestionnaire Rend les communications approuvées par ce membre lui-même. Le pire qu'un appelant puisse faire est créditer un membre pour un travail que ce membre a effectivement approuvé.