- Shipped
- 3 settembre 2026 alle ore 18:35 UTC
- Author
- Kamo
- Commit
- 0b36209
Trovato probing il endpoint schierato, non leggendolo. Ritornare falso da un HandshakeInterceptor interrompe il handshake ma non imposta nulla sulla risposta, quindi ogni rifiuto — nessun biglietto, biglietto forgiato, origine cross-site — è uscito come un nudo 200 con un corpo vuoto. Nessuna presa è mai stata stabilita e niente è stato lasciato attraverso, ma dall'esterno un rifiuto era indistinguibile dal successo, e qualsiasi monitoraggio di questo endpoint avrebbe letto uno come l'altro. Ora 401 per un biglietto assente, forgiato, speso o scaduto, e 403 per un origine che non è l'ospite da affrontare. Il motivo rimane vago di proposito: raccontare un biglietto sconosciuto a parte uno speso è come sonda per cui I token esistevano. Nove test sul cancello, compresi i due più importanti — un cross-site handshake è rifiutato PRIMA del biglietto è guardato, quindi un biglietto valido presentato da un'altra origine non viene speso ed è ancora lì per il proprio browser del membro; e il cliente non può nominare un account o una sessione tuttavia decora il stringa di query, perché entrambi provengono dal biglietto.