- शिप
- 23 सितंबर 2026 को 11:14 am बजे UTC
- लेखक
- Kamo
- Commit
- d47b471
/ Topic/chat/session/{guid} and /topic/webrtc/session/{guid} संरक्षित नहीं थे सभी पर: किसी भी प्रामाणिक सॉकेट किसी अन्य सत्र के लाइव में SUBSCRIBE सकता है चैट संदेश या WebRTC प्रस्ताव/answer/ICE यातायात पूरी तरह से जानने के द्वारा (या अनुमान लगा रहा है) इसकी गाइड - ट्रांसक्रिप्ट-रीड होल के लाइव जुड़वां MediaController.canReadSession HTTP के लिए बंद (f7b2bd5). ग्राहक को भेजें या तो भी खुला था; कोई वैध ग्राहक कभी भी उन्हें भेजता है (every real) एक केवल सदस्यता लेता है, इसलिए एक जाली SEND एक नकली लाइव संदेश इंजेक्षन कर सकता है या एक सत्र में सिग्नलिंग फ्रेम भी नहीं पढ़ सकता है। WebSocketConfig.preSend अब SUBSCRIBE को दोनों उपसर्गों के साथ गार्ड करता है SessionAccessGuard#canRead - एक ही नियम MediaController के गेट का उपयोग करता है, इसकी एक चौथाई प्रतिलिपि नहीं - और ************* Send को दूर करने से मना कर देता है, जिसमें हर दूसरे विषय को उस अनुमति सूची में मिलान किया जाता है। एक दूसरे प्रविष्टि बिंदु की आवश्यकता हो सकती है: इसके मौजूदा हस्ताक्षर एक पूछते हैं HttpServlet कॉलर के अधिकारों के लिए अनुरोध (SUPPORT TICKET अतिरिक्त) प्रवेश, और एक STOMP फ्रेम में कोई नहीं - केवल क्या WebSocketAuthInterceptor CONNECT (memberId/orgId/rights) में सत्र में मुद्रांकित, पढ़े *** सत्र एक HTTP अनुरोध हल हो जाएगा। नया CanRead(session, caller, List<String> अधिकार) अधिभार उस आकार लेता है सीधे; दोनों ओवरलोड अब एक निजी कार्यान्वयन के लिए प्रतिनिधि हैं, इसलिए वास्तविक नियम अभी भी एक बार लिखा गया है। एक सार्वजनिक चैट आगंतुक बिल्कुल सदस्य नहीं है - PublicChatWebSocketInterceptor टिकटों के बजाय PublicChat/sessionGuid है, पहले से ही हल और सत्यापित अपने सत्र के खिलाफ हैंडशेक में टोकन के खिलाफ। उनकी सदस्यता नियम एक सीधा है उस के खिलाफ गिड मैच, कभी नहीं सत्रAccessGuard#canRead (जिसको आवश्यकता है) सदस्य और एक कॉलर जो कोई नहीं है मना कर देंगे - के खिलाफ पुष्टि की कमो-आंतरिक, जो कभी भी इन दो विषयों को सब्सक्राइब करता है और कभी भी इन दोनों विषयों को सब्सक्राइब नहीं करता है। या तो भेजता है। **************** (सदस्य स्वीकृत/refused) गार्ड द्वारा, एक सार्वजनिक आगंतुक ने अपने स्वयं के सत्र में प्रवेश किया और एक से इनकार कर दिया अलग-अलग, असंबंधित विषय असंतुलित, नए मामले SessionAccessGuardTest and StompDestinationAuthzTest for the अधिकार-सूची ओवरलोड और नए सैंड इनकार। Mutation-checked: नए छोड़ने SUBSCRIBE चेक, अधिकार-सूची अधिभार के अपने नियम को तोड़ने, और (एक के रूप में) प्रतिगमन जाँच) पूर्व मौजूदा "अप्रकाशित" दावे यह प्रत्येक बंद हो जाता है एक विशिष्ट दावेदार लाल बारी; सभी बहाल और हरे रंग फिर से चला।.
