Hapus / api / set-token dan / api / get-jwt-token; tambahkan penjaga rute

Fixkamo-internal
Shipped
2 Agustus 2026 pukul 18.22 UTC
Author
kamo
Commit
84cb726

Kedua rute mati - tidak ada pemanggil di mana saja di kamo- internal, kamo- login atau kamo- register - dan kedua credensial bocor. / api / set-token dibangun upstream URL dari attacker-dikendalikan? domain = dan diteruskan seluruh penelepon 's inbound Cookie header untuk itu, jadi link ke * * * * * * * * * * * * * keluar dari sesi korban. POST Its setengah diterima JWT sewenang-wenang dari badan permintaan dan menulisnya ke dalam httpOnly kam _ at cookie - injeksi sesi tidak terotentikasi. / api / get-jwt-token baca httpOnly kam _ at cookie dan mengembalikan nilainya sebagai JSON, membuat pembawa dapat dibaca oleh script apapun dan mengalahkan httpOnly sepenuhnya. Tambahkan source-level penjaga di bawah aplikasi / lib / security sehingga bukan kelas cacat dapat return: tidak ada rute dapat relay the caller 's Cookie header upstream, and no route may mengembalikan nilai cookie auth dalam tubuh respon. api / logout adalah eksplisit, pengecualian terdokumentasi - itu harus mengirim cookies ke domain login saudara ke menghancurkan sesi di sana, dan mewarisi host server- sisi daripada dari permintaan parameter. Ditambah juga perusahaan HIPAA penilaian ini ditemukan oleh.

All changes

Seperti apa yang Anda lihat pengiriman?

Semua pembaruan ini secara otomatis mendarat di ruang kerja Anda. Mulai bebas dan menontonnya tumbuh minggu demi minggu.

Mulai Bebas SelamanyaTampilkan Harga