- Expédié
- 5 septembre 2026 à 17:40 UTC
- Auteur
- Kamo
- Commite
- e50a448
KamoMobile s'est signé au hasard, le plus visiblement à travers les mises à jour des applications, et le point de terminaison d'échange le faisait. Trois modes distincts: Le secret a tourné PREMIER, avant la recherche de l'utilisateur, la résolution d'appartenance, Porte DNS et contrôle fournisseur-org - dont l'un quelconque peut refuser l'échange. A 403 de ceux, ou un 500, n'ont pas restitué de nouveau secret alors que l'ancien avait déjà ont été remplacés. Le membre a perdu son inscription à un contrôle qui n'a jamais été question le dispositif. Un secret présenté de la fente précédente avançait la chaîne, donc la fente est venue pour avoir une valeur que le combiné n'a jamais été informé. Une réponse perdue a été pouvant être refoulé; deux verrouillaient le dispositif pour de bon. Une mise à jour de l'application qui tue le le processus d'échange à mi-parcours est exactement la façon dont une réponse se perd, c'est pourquoi cette réponse est apparu comme "signé après mise à jour". Le nouvel essai échoue en cas de tentative 2 contre l'ancien comportement. Et la grâce sur ce créneau était de soixante secondes, ce qui supposait un client toujours reçoit ce qu'elle a demandé. Il est maintenant de trente jours, maintenu honnêtes en prenant la retraite vieux secret au moment où le client prouve qu'il a obtenu le nouveau - donc un a livré la rotation invalide encore son prédécesseur lors du tout prochain échange, et le La fenêtre ne reste ouverte que pour un dispositif qui n'est pas utilisé. validAndRotate est divisé en validation (pas d'effets indésirables) et commitUse (appelé dernier, une fois la réponse certaine), et un 401 porte maintenant une machine lisible la raison donc l'application peut distinguer un dispositif révoqué d'une page d'erreur proxy.