- Dikirim
- 23 September 2026 pukul 10.10 UTC
- Penulis
- Kamo
- Commit
- d8971bc
GET / HEAD * * * * * * * * * * * * * * * * * selalu menjawab dengan klien-dideklarasikan Konten-Type dari upload, tidak ada Konten-Disposition, tidak ada X- Content- Type- Pilihan dan tidak ada CSP. ChatAttachment Service 's upload allow-list mengaku gambar / * termasuk image / svg + xml, dan sebuah dokumen SVG dapat membawa < skrip > - sehingga lampiran disimpan sebagai image / svg + xml dan dibuka oleh URL dijalankan sebagai dokumen respon sendiri, pada kamo- internal host dimana * * * cookie adalah httpOnly: salah (prod telah mengadakan tiga lampiran percakapan SVG). Percakapan bubble sendiri < img > sudah menolak untuk inline SVG Jadi ini hanya... Dapat dicapai dengan membuka URL lampiran secara langsung, bukan melalui normal tampilan obrolan - tetapi URL persis apa yang "download" / "terbuka" affordance pada chip lampiran tidak-gambar harus link ke. Titik akhir sekarang selalu mengirimkan X-Content-Type-Pilihan: nosniff dan restrictive Contentity-Security- Kebijakan (livault-src 'none'; sandbox;...), dan tambahkan Kontensi- Disposition: lampiran untuk apapun diluar daftar kecil tipe gambar raster plus audio / * dan video / * (yang Range- stream melalui titik akhir yang sama dan harus tetap inline untuk tetap bermain). Tidak ada di allow- list berubah - SVG, PDF dan setiap dokumentasi lain berbentuk upload masih berhasil, mereka hanya tidak bisa lagi membuat sebagai halaman ketika seseorang membuka URL lampiran. kamo- internal sendiri relay dari rute ini Hanya maju Jadi... saat ini strip header baru ini kembali sebelum mereka mencapai peramban - ditandai untuk koordinasi untuk memperbaiki di sisi itu; commit ini adalah mediaservice setengah. Dicakup oleh ImagingProxyContentenSecurityTest (mutation-diperiksa: membalikkan header blok baru ternyata semua empat assertions merah).
