KamoCRM

एक सत्र के लाइव संदेश और WebRTC संकेतन के लिए गार्ड STOMP SUBSCRIBE

FixMediaService
शिप
23 सितंबर 2026 को 11:14 am बजे UTC
लेखक
Kamo
Commit
d47b471

/ Topic/chat/session/{guid} and /topic/webrtc/session/{guid} संरक्षित नहीं थे सभी पर: किसी भी प्रामाणिक सॉकेट किसी अन्य सत्र के लाइव में SUBSCRIBE सकता है चैट संदेश या WebRTC प्रस्ताव/answer/ICE यातायात पूरी तरह से जानने के द्वारा (या अनुमान लगा रहा है) इसकी गाइड - ट्रांसक्रिप्ट-रीड होल के लाइव जुड़वां MediaController.canReadSession HTTP के लिए बंद (f7b2bd5). ग्राहक को भेजें या तो भी खुला था; कोई वैध ग्राहक कभी भी उन्हें भेजता है (every real) एक केवल सदस्यता लेता है, इसलिए एक जाली SEND एक नकली लाइव संदेश इंजेक्षन कर सकता है या एक सत्र में सिग्नलिंग फ्रेम भी नहीं पढ़ सकता है। WebSocketConfig.preSend अब SUBSCRIBE को दोनों उपसर्गों के साथ गार्ड करता है SessionAccessGuard#canRead - एक ही नियम MediaController के गेट का उपयोग करता है, इसकी एक चौथाई प्रतिलिपि नहीं - और ************* Send को दूर करने से मना कर देता है, जिसमें हर दूसरे विषय को उस अनुमति सूची में मिलान किया जाता है। एक दूसरे प्रविष्टि बिंदु की आवश्यकता हो सकती है: इसके मौजूदा हस्ताक्षर एक पूछते हैं HttpServlet कॉलर के अधिकारों के लिए अनुरोध (SUPPORT TICKET अतिरिक्त) प्रवेश, और एक STOMP फ्रेम में कोई नहीं - केवल क्या WebSocketAuthInterceptor CONNECT (memberId/orgId/rights) में सत्र में मुद्रांकित, पढ़े *** सत्र एक HTTP अनुरोध हल हो जाएगा। नया CanRead(session, caller, List<String> अधिकार) अधिभार उस आकार लेता है सीधे; दोनों ओवरलोड अब एक निजी कार्यान्वयन के लिए प्रतिनिधि हैं, इसलिए वास्तविक नियम अभी भी एक बार लिखा गया है। एक सार्वजनिक चैट आगंतुक बिल्कुल सदस्य नहीं है - PublicChatWebSocketInterceptor टिकटों के बजाय PublicChat/sessionGuid है, पहले से ही हल और सत्यापित अपने सत्र के खिलाफ हैंडशेक में टोकन के खिलाफ। उनकी सदस्यता नियम एक सीधा है उस के खिलाफ गिड मैच, कभी नहीं सत्रAccessGuard#canRead (जिसको आवश्यकता है) सदस्य और एक कॉलर जो कोई नहीं है मना कर देंगे - के खिलाफ पुष्टि की कमो-आंतरिक, जो कभी भी इन दो विषयों को सब्सक्राइब करता है और कभी भी इन दोनों विषयों को सब्सक्राइब नहीं करता है। या तो भेजता है। **************** (सदस्य स्वीकृत/refused) गार्ड द्वारा, एक सार्वजनिक आगंतुक ने अपने स्वयं के सत्र में प्रवेश किया और एक से इनकार कर दिया अलग-अलग, असंबंधित विषय असंतुलित, नए मामले SessionAccessGuardTest and StompDestinationAuthzTest for the अधिकार-सूची ओवरलोड और नए सैंड इनकार। Mutation-checked: नए छोड़ने SUBSCRIBE चेक, अधिकार-सूची अधिभार के अपने नियम को तोड़ने, और (एक के रूप में) प्रतिगमन जाँच) पूर्व मौजूदा "अप्रकाशित" दावे यह प्रत्येक बंद हो जाता है एक विशिष्ट दावेदार लाल बारी; सभी बहाल और हरे रंग फिर से चला।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

यह सब अपने कार्यक्षेत्र में आता है। मुफ्त योजना शुरू करें और इस पृष्ठ को एक महीने में फिर से पढ़ें।.

Foreverमूल्य निर्धारण देखें