KamoCRM

Rifiutare i caricamenti non autenticati prima che il corpo sia spooled

Fixkamo-internal
Spegnimento
23 settembre 2026 alle ore 11:04 UTC
Autore
Kamo
Impegno
e305298

Il caricamento dell'allegato della chat, il caricamento dello screenshot del bug-report di supporto, il soddisfare l'upload di sfondo e i due prox immagine di ConversionService tutti chiamati costruireForwardHeaders e poi leggere o piped il corpo richiesta indipendentemente dal fatto che un X-OTK sia tornato. Un chiamante anonimo potrebbe ancora rendere questo processo spool un corpo multipart — fino a pochi GB sulla chat e percorsi di screenshot, che stream via nodo grezzo:http specificamente così un grande caricare non siede mai in memoria — in una richiesta a MediaService o ConversionService prima che uno backend abbia avuto la possibilità di dire che non c'era sessione. Sia un'esaurizione delle risorse che un foro a forma di pass: il proxy ha fatto il lavoro reale (buffering, in alcuni casi un ConversionService ridimensionamento) per conto di un chiamante non ha mai autenticato. La regola ora corrisponde alle rotte fratelli che già avevano ragione (upload di effetti sonori, upload di immagini, caricamento di modelli di imaging): costruire il intestazioni e restituire 401 il momento in cui X-OTK manca, prima che il corpo sia toccata. anche i suoi passi riordinati in modo che il controllo dell'intestazione corre prima formData() è parsed piuttosto che dopo.

Tutte le modifiche

Come quello che vedi la spedizione?

Tutto questo arriva nel vostro spazio di lavoro da solo. Iniziare sul piano gratuito e leggere di nuovo questa pagina in un mese.

Inizia gratis per sempreVisualizza il prezzo