KamoCRM

Tolak unauthenticated upload sebelum tubuh dispoiled

Fixkamo-internal
Dikirim
23 September 2026 pukul 11.04 UTC
Penulis
Kamo
Commit
e305298

Pengunggah lampiran obrolan, bug-laporan dukungan, unggah cuplikan layar, bertemu upload latar belakang dan dua ConversionService image- ubah ukuran proksi semua yang disebut buildForwardHeader dan kemudian membaca atau piped tubuh permintaan terlepas dari apakah X-OTK kembali. Seorang penelepon anonim masih bisa make this process spool a multipart body - up to a few GB on the chat and rute cuplikan layar, stream yang melalui titik mentah: http secara khusus sehingga besar upload tidak pernah duduk dalam memori - ke dalam permintaan MediService atau Layanan Percakapan sebelum baik backend mendapat kesempatan untuk mengatakan tidak ada sesi. Kedua sumber-kelelahan dan menulis-oleh-lubang berbentuk: proksi melakukan pekerjaan nyata (buffering, dalam beberapa kasus a ConversionService resize) atas nama pemanggil itu tidak pernah dikonfirmasi. Aturan sekarang cocok dengan rute saudara yang sudah benar (suara- efek upload, pencitraan upload, pencitraan template upload): bangun tajuk, dan kembali 401 saat X-OTK hilang, sebelum tubuh menyentuh. meet / backgrounds juga telah langkah-langkahnya direcoded sehingga pemeriksaan header runs sebelum formData () parsed daripada sesudah.

Semua perubahan

Seperti apa yang Anda lihat pengiriman?

Semua itu tiba di ruang kerjamu sendiri. Mulailah dengan rencana gratis dan baca halaman ini lagi dalam sebulan.

Mulai Bebas SelamanyaTampilkan Harga