- Expédié
- 17 septembre 2026 à 04:40 UTC
- Auteur
- Kamo
- Commite
- 79215ab
- Relié au client-crétiel pour quatre ids de client de production (kamo:1:crm:internal, kamo:4:kamo:internal, kamo:5:ebonix:internal, kamo:6:theshortterm:internal) en tant que chaîne littéral, deux fois, donc n'importe qui avec le dépôt le tenait. et, sans vérification de session, a demandé un jeton api.read client-credents pour n'importe quel domaine d'un appelant POSTed et J'ai remis le jeton. Rien n'a été utile non plus: aucun serveur de login /oauth2/token (login.kamocrm.com répond 404 à GET et POST), Rien dans ce cas ou dans tout autre référentiel n'est-receton-token-from-login, et les journaux de kamo-internal ne détenaient aucun client- tentative d'accréditation au cours des dernières 24 heures. Donc : - l'org route lit AUTH-CLIENT-SECRET à partir de l'environnement, sans défaut; sans elle clientCredentialsAysAtilé réponses manquantes - les degrés-créements et la gomme sont sautés, ce qui est le résultat 404 déjà produits; - get-user-token-from-login est supprimé. scanne app/ et lib/ pour une constante UPPER-SNAKE «SECRET » affectée d'une chaîne littérale. Il signale les deux lignes de l'itinéraire précédent, et ignore les cartes clés de l'étiquette qui ne font que nommer un champ clientSecret. Le la valeur reste dans l'historique git et dans la découverte de docs/HIPAA-audit-corpus.json; si un système l'accepte encore, tournez-le.