Un terminale rifiutato handshake ha risposto 200

FixSecurityService
Shipped
3 settembre 2026 alle ore 18:35 UTC
Author
Kamo
Commit
0b36209

Trovato probing il endpoint schierato, non leggendolo. Ritornare falso da un HandshakeInterceptor interrompe il handshake ma non imposta nulla sulla risposta, quindi ogni rifiuto — nessun biglietto, biglietto forgiato, origine cross-site — è uscito come un nudo 200 con un corpo vuoto. Nessuna presa è mai stata stabilita e niente è stato lasciato attraverso, ma dall'esterno un rifiuto era indistinguibile dal successo, e qualsiasi monitoraggio di questo endpoint avrebbe letto uno come l'altro. Ora 401 per un biglietto assente, forgiato, speso o scaduto, e 403 per un origine che non è l'ospite da affrontare. Il motivo rimane vago di proposito: raccontare un biglietto sconosciuto a parte uno speso è come sonda per cui I token esistevano. Nove test sul cancello, compresi i due più importanti — un cross-site handshake è rifiutato PRIMA del biglietto è guardato, quindi un biglietto valido presentato da un'altra origine non viene speso ed è ancora lì per il proprio browser del membro; e il cliente non può nominare un account o una sessione tuttavia decora il stringa di query, perché entrambi provengono dal biglietto.

All changes

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo