- शिप
- 23 सितंबर 2026 को 10:10 am बजे UTC
- लेखक
- Kamo
- Commit
- d8971bc
********** अपलोड से क्लाइंट-डिस्लार्ड कंटेंट-टाइप, कोई कंटेंट-डिस्पोशन नहीं, कोई X-Content-type-Options and no CSP. ChatAttachmentService's upload स्वीकार्य-सूची छवि / svg + xml सहित छवि / * स्वीकार करता है, और एक SVG दस्तावेज़ एक ले जा सकता है <script> - इसलिए छवि / svg + xml के रूप में संग्रहीत एक लगाव और यूआरएल द्वारा खोला गया प्रतिक्रिया का अपना दस्तावेज़, कैमो-आंतरिक होस्ट पर जहां *** कुकी httpOnly:false (prod पहले से ही तीन SVG चैट संलग्नक आयोजित) है। चैट बुलबुले का अपना <img> पहले से ही SVG को इनलाइन करने से इनकार कर दिया ********** सीधे अनुलग्नक के यूआरएल को खोलने के द्वारा पहुंच योग्य, सामान्य के माध्यम से नहीं चैट व्यू - लेकिन यूआरएल बिल्कुल वही है जो एक "डाउनलोड" ओपन" वहन पर है गैर-छवि संलग्नक चिप को लिंक करना पड़ता है। अंत बिंदु अब हमेशा एक्स-सामग्री-प्रकार-विकल्प भेजता है: nosniff और एक प्रतिबंधात्मक सामग्री-सुरक्षा-नीति (डिफ़ॉल्ट-src 'none'); सैंडबॉक्स; ...), और Content-Disposition: एक छोटी अनुमति सूची के बाहर कुछ के लिए लगाव रेस्टर इमेज टाइप प्लस ऑडियो/* और वीडियो/* (जो रेंज-स्ट्रीम के माध्यम से) यह एक ही समापन बिंदु है और खेल रखने के लिए इनलाइन रहना चाहिए। में कुछ नहीं अनुमति सूची बदल - SVG, PDF और किसी अन्य दस्तावेज़ के आकार का अपलोड अभी भी सफल होने के बाद वे अब एक पेज के रूप में प्रस्तुत नहीं कर सकते जब कोई खुलता है अनुलग्नक का URL। इस मार्ग के कामो-आंतरिक के अपने रिले ********** केवल आगे ********** वर्तमान में इन नए हेडरों को ब्राउजर तक पहुंचने से पहले वापस खींचता है - उस पक्ष को ठीक करने के लिए समन्वयक के लिए ध्वजांकित; यह प्रतिबद्ध है मीडिया सेवा आधा। ImagingProxyContentSecurityTest (mutation-checked: reverting the ImagingProxyContentSecurityTest) नए हेडर ब्लॉक सभी चार दावे लाल हो जाते हैं।.
