Pas de secret client OAuth à la source de kamo-internal; la route symbolique anonyme a disparu

Fixkamo-internal
Expédié
17 septembre 2026 à 04:40 UTC
Auteur
Kamo
Commite
79215ab

- Relié au client-crétiel pour quatre ids de client de production (kamo:1:crm:internal, kamo:4:kamo:internal, kamo:5:ebonix:internal, kamo:6:theshortterm:internal) en tant que chaîne littéral, deux fois, donc n'importe qui avec le dépôt le tenait. et, sans vérification de session, a demandé un jeton api.read client-credents pour n'importe quel domaine d'un appelant POSTed et J'ai remis le jeton. Rien n'a été utile non plus: aucun serveur de login /oauth2/token (login.kamocrm.com répond 404 à GET et POST), Rien dans ce cas ou dans tout autre référentiel n'est-receton-token-from-login, et les journaux de kamo-internal ne détenaient aucun client- tentative d'accréditation au cours des dernières 24 heures. Donc : - l'org route lit AUTH-CLIENT-SECRET à partir de l'environnement, sans défaut; sans elle clientCredentialsAysAtilé réponses manquantes - les degrés-créements et la gomme sont sautés, ce qui est le résultat 404 déjà produits; - get-user-token-from-login est supprimé. scanne app/ et lib/ pour une constante UPPER-SNAKE «SECRET » affectée d'une chaîne littérale. Il signale les deux lignes de l'itinéraire précédent, et ignore les cartes clés de l'étiquette qui ne font que nommer un champ clientSecret. Le la valeur reste dans l'historique git et dans la découverte de docs/HIPAA-audit-corpus.json; si un système l'accepte encore, tournez-le.

Tous les changements

Comme ce que tu vois expédier ?

Tout cela arrive dans votre espace de travail par lui-même. Commencez sur le plan gratuit et relisez cette page dans un mois.

Commencez gratuitement pour toujoursPrix de visualisation