- Spegnimento
- 2 agosto 2026 alle ore 18:22 UTC
- Autore
- kamo
- Impegno
- 84cb726
Entrambi i percorsi erano morti — nessun chiamante da nessuna parte in kamo-internal, kamo-login o kamo-register — e entrambe le credenziali trapelate. /api/set-token ha costruito il suo URL a monte da un ?domain= controllato dagli aggressori e ha inoltrato l'intero inbound del chiamante Cookie header ad esso, quindi un link a Ha esfiltrato la sessione della vittima. Il suo POST metà ha accettato un JWT arbitrario dal corpo di richiesta e lo ha scritto nel httpOnly kam at cookie — iniezione di sessione non autenticata. /api/get-jwt-token leggere il cookie httpOnly kam at e ha restituito il suo valore come JSON, rendendo il portatore leggibile da qualsiasi script e sconfiggendo httpOnly interamente. Aggiungere le guardie di livello sorgente sotto app/lib/security in modo che nessuna classe di difetto può ritorno: nessun percorso può relè l'intestazione Cookie del chiamante a monte, e nessun percorso può restituire un valore di cookie auth in un corpo di risposta. api/logout è un esplicito, eccezione documentata — deve inviare i cookie al dominio di login di semplificazione distruggere la sessione lì, e deriva quel lato server host piuttosto che da un richiesta parametro. Inoltre aggiungere la valutazione di disponibilità HIPAA aziendale questi sono stati trovati da.