- Shipped
- 2 Agustus 2026 pukul 18.22 UTC
- Author
- kamo
- Commit
- 84cb726
Kedua rute mati - tidak ada pemanggil di mana saja di kamo- internal, kamo- login atau kamo- register - dan kedua credensial bocor. / api / set-token dibangun upstream URL dari attacker-dikendalikan? domain = dan diteruskan seluruh penelepon 's inbound Cookie header untuk itu, jadi link ke * * * * * * * * * * * * * keluar dari sesi korban. POST Its setengah diterima JWT sewenang-wenang dari badan permintaan dan menulisnya ke dalam httpOnly kam _ at cookie - injeksi sesi tidak terotentikasi. / api / get-jwt-token baca httpOnly kam _ at cookie dan mengembalikan nilainya sebagai JSON, membuat pembawa dapat dibaca oleh script apapun dan mengalahkan httpOnly sepenuhnya. Tambahkan source-level penjaga di bawah aplikasi / lib / security sehingga bukan kelas cacat dapat return: tidak ada rute dapat relay the caller 's Cookie header upstream, and no route may mengembalikan nilai cookie auth dalam tubuh respon. api / logout adalah eksplisit, pengecualian terdokumentasi - itu harus mengirim cookies ke domain login saudara ke menghancurkan sesi di sana, dan mewarisi host server- sisi daripada dari permintaan parameter. Ditambah juga perusahaan HIPAA penilaian ini ditemukan oleh.