/api/set-token と /api/get-jwt-token を削除します

Fixkamo-internal
Shipped
2026年8月2日 18:22 UTC
Author
kamo
Commit
84cb726

どちらのルートも死んだ — kamo-internal, kamo-login や kamo-register — と両方のリーク資格情報。 /api/set-token は、攻撃者制御の ?domain= から上流 URL を構築し、 caller のインバウンド Cookie ヘッダー全体を転送するので、リンク ************************ 被害者のセッションを満員 そのポスト ハーフはリクエストボディから任意のJWTを受け入れ、それに書きました httpkam at Cookie — 未認証セッション注射のみ。 /api/get-jwt-token は httpOnly kam at Cookie を読み込み、その値をそのまま返しました。 JSON は、任意のスクリプトで読みやすく、 httpOnly を完全に破る。 app/lib/security でソースレベルのガードを追加し、欠陥クラスができない return: caller の Cookie ヘッダを上流に中継し、ルートがない 応答ボディでauthクッキー値を返します。 api/logout は明示的です。 文書化された例外 — 兄弟のログインドメインにクッキーを送信する必要があります そこでセッションを破壊し、サーバー側をホストするデリブ リクエストパラメータ。 また、これらが発見された企業HIPAAの信頼性評価を追加.

All changes

配送を見るのが好きですか?

これらのアップデートは、自動的にワークスペースに埋め込まれます。 週1回無料スタートし、週1回生育する.

永遠に無料で始める料金を見る