Unisci la query di un chiamante con il browser invece di concatenazione

Fixkamo-internal
Spegnimento
5 agosto 2026 alle ore 20:02 UTC
Autore
kamo
Impegno
106f064

forwardToApi ha aggiunto la stringa di query del browser a tutto ciò che è stato dato, quindi un il chiamante che passa la sua domanda ha prodotto un URL con due '?'. Tutto dopo primo è la stringa di query, quindi l'ultimo param della prima copia assorbito '?' più il intera seconda copia: /doc-types?assocType=13 divenne assocType=13?assocType=13. DocsService lo lega a un Integer, quindi la scheda Risorse Umane chiama era un visibile 400 nei registri. Su un param String fallisce tranquillamente — KB la ricerca stava inviando q=onboarding?q=a bordo e alla ricerca di spazzatura. Roughly quindici percorsi passano una query in questo modo, cartelle di imaging e assoc-config inclusi. Il commento Doc della funzione ha già avvertito i chiamanti di non farlo; correzioni di fusione ognuno di loro in una volta e non riesce a regredire un solo chiamante. Un chiamante valore vince sul browser per la stessa chiave, quindi un percorso che deliberatamente riscrive un param ancora sovrascrive.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo