- Expédié
- 2 août 2026 à 18:22 UTC
- Auteur
- kamo
- Commite
- 84cb726
Les deux routes étaient mortes - pas d'appelant nulle part dans le domaine de l'interne, du kafi-login ou du kafi-log. kmo-register - et les deux déclarations d'information. /api/set-token a construit son URL en amont à partir d'un domaine contrôlé par l'attaquant et a transmis l'en-tête de Cookie entrant entier de l'appelant, donc un lien vers - a exfilé la séance de la victime. Son POST la moitié a accepté un JWT arbitraire de l'organe de demande et l'a écrit dans le Cookie unique de kam-at et injection de séance non authentifiée. /api/get-jwt-token lire le cookie httpOnly kam-at et renvoyer sa valeur comme JSON, rendant le porteur lisible par n'importe quel script et en battant httpOnly. Ajouter des gardes de niveau source sous app/lib/sécurité de sorte qu'aucune des classes de défauts ne peut être retour: aucune route ne peut relayer l'en-tête du cookie de l'appelant en amont, et aucune route ne peut renvoyer une valeur de cookie d'auth dans un corps de réponse. api/logout est explicite, exception documentée - il doit envoyer des cookies au domaine d' connexion à la société de contact avec le frère ou la sœur détruire la session là-bas, et dérive ce côté serveur hôte plutôt que d'un paramètre de demande. Ajouter également l'évaluation de l'état de préparation de l'entreprise HIPAA.