- शिप
- 2 अगस्त 2026 को 6:22 pm बजे UTC
- लेखक
- kamo
- Commit
- 84cb726
दोनों मार्गों में मृत्यु हो गई - कामो-आंतरिक, कामो-लॉगिन में कहीं भी कोई कॉलर नहीं या Kamo-register — और दोनों लीक क्रेडेंशियल। /api/set-token ने अपने अपस्ट्रीम यूआरएल को हमलावर नियंत्रित? Domain= और कॉलर के पूरे इनबाउंड कुकी हेडर को इसके लिए आगे बढ़ाया, इसलिए एक लिंक ********************************************************************************************************************************************************************************************************************************************************************************************************************************* ***************************************************************************************************************************************** पोस्ट आधे अनुरोध शरीर से एक मध्यस्थ JWT स्वीकार किया और यह में लिखा httpOnly kam at कुकी — unauthenticated सत्र इंजेक्शन। /api/get-jwt-token ने httpOnly kam at कुकी को पढ़ा और इसके मूल्य को लौटा दिया। JSON, भालू को किसी भी स्क्रिप्ट द्वारा पढ़ा जा सकता है और पूरी तरह से httpOnly को हराया जा सकता है। ऐप / लीब / सुरक्षा के तहत स्रोत स्तर के गार्ड जोड़ें ताकि न तो दोष वर्ग कर सकते हैं रिटर्न: कॉलर के कुकी हेडर अपस्ट्रीम को कोई मार्ग नहीं पहुंचा सकता है, और कोई मार्ग नहीं हो सकता है एक जवाबदेही में एक दूसरे की कुकी मान वापस आती है। एपी / लॉगआउट एक स्पष्ट है, दस्तावेज़ित अपवाद - इसे भाई लॉगिन डोमेन को कुकीज़ भेजना चाहिए वहां सत्र को नष्ट कर देता है, और उन लोगों को धोखा देता है जो सर्वर के बजाय सर्वर-साइड की मेजबानी करते हैं अनुरोध पैरामीटर। इसके अलावा एंटरप्राइज़ HIPAA तत्परता आकलन को भी जोड़ते हैं, ये उनके द्वारा पाए गए थे।.