- शिप
- 23 सितंबर 2026 को 10:03 am बजे UTC
- लेखक
- Kamo
- Commit
- 617c224
MeetProviderController's GET /oauth/callback सत्र रहित है और प्रतिबिंबित करता है प्रदाता की त्रुटि description एक इनलाइन <script> ब्लॉक में। पुराना jsstring केवल बची हुई बैकस्लैश/कोट/नईलाइन, इसलिए एक मूल्य जैसे आकार दिया गया है। </script><script>...</script> ने तत्व को जल्दी और रन हमलावर एचटीएमएल को समाप्त कर दिया सार्वजनिक एपीआई गेटवे होस्ट पर (probed लाइव और पुष्टिकृत परिलक्षित क्रियाकलाप,) आवश्यक नहीं है। जेएसस्ट्रिंग () अब भी बच गया < > & / और जेएस लाइन टर्मिनेटर यू + 2028 / यू + 2029 क्योंकि HTML टोकनाइज़र एक नंगे </script के लिए दिखता है जबकि पढ़ने स्क्रिप्ट सामग्री, इससे पहले कि इसमें JS स्ट्रिंग कोटिंग का कोई धारणा है - उन बाइट्स को पूरी तरह से आउटपुट से दूर रखने के लिए क्या इसे बंद कर देता है, बेहतर नहीं जे एस उद्धरण। परिणाम पृष्ठ अब भी अपने पर प्रति-रिस्पॉन्सी नॉन्से पर होता है <script> टैग और एक मिलान प्रतिबंधक सामग्री-सुरक्षा-नीति हेडर, एक के रूप में दूसरी परत अगर एक बचे हुए कभी एक अंतराल है। पोस्टमेज अभी भी लक्ष्य '*': यह समापन बिंदु प्रत्येक किरायेदार के लिए साझा गेटवे होस्ट है, जिसमें ऑर्ग्स ऑन शामिल है उनके स्वयं के कस्टम डोमेन, इसलिए पिन करने के लिए कोई भी ओपनर मूल नहीं है, और कामो-आंतरिक के अपने श्रोता पहले से ही प्रसव के लिए सबसे अच्छा प्रयास करता है यही कारण है। ******************* द्वारा कवर पुराने escaping (Reverting it turns new </script>-बाउंड्री दावेदारी लाल).
