KamoCRM

La page de résultat du fournisseur de rencontre OAuth ne peut plus sortir de sa propre balise de script

FixMediaService
Expédié
23 septembre 2026 à 10:03 UTC
Auteur
Kamo
Commite
617c224

MeetProviderController's GET/oauth/callback est sans session et reflète l'erreur du fournisseur dans un bloc en ligne. Le vieux jsString() Seules échappées contre-choc/quote/nouvelle ligne, donc une valeur en forme de L'attaquant HTML a mis fin à l'élément de l'attaquant HTML. sur l'hôte de la porte d'entrée publique de l'API (probédé en direct et confirmé mot pour mot, aucune authentification n'est requise). jsString() s'échappe maintenant également des terminateurs de ligne JS U-2028/U-2029 car le zou s'échappe, parce que le kenlisteur HTML recherche un script nu pendant lire le contenu du script, avant qu'il n'ait une notion de citation de la chaîne JS - garder ces octets hors de la sortie entièrement est ce qui l'arrête, pas mieux JS citant. La page de résultats porte également un non-respect par réponse sur son et un en-tête de restriction de contenu-sécurité, en tant que tête d'affiche de sécurité, en tant que une deuxième couche dans le cas où un échappement a jamais un écart. postMessage continue de viser '-': ce critère est l'hôte de la passerelle partagée pour chaque locataire, y compris les orgs sur leur propre domaine personnalisé, donc il n'y a pas d'origine unique d'ouverture à épingler, et kamo-internal's l'écoute traite déjà l'accouchement comme le meilleur effort pour le la même raison. Couvert par une mutation contrôlée contre l'ancienne fuite (retournant, elle tourne la nouvelle assertion liée à l'écriture rouge).

Tous les changements

Comme ce que tu vois expédier ?

Tout cela arrive dans votre espace de travail par lui-même. Commencez sur le plan gratuit et relisez cette page dans un mois.

Commencez gratuitement pour toujoursPrix de visualisation