KamoCRM

STOMP SUBSCRIBE をセッションのライブメッセージと WebRTC シグナル伝達に監視

FixMediaService
出荷済み
2026年9月23日 11:14 UTC
プロフィール
Kamo
コンテンツ
d47b471

/topic/chat/session/{guid} と /topic/webrtc/session/{guid} がガードされていない すべて: 認証されたソケットは、別のセッションのライブにSUBSCRIBEすることができます チャット メッセージや WebRTC の提供/answer/ICE トラフィックを純粋に知ること(または) 推測)そのギッド - トランスクリプトの穴のライブツイン MediaController.canReadSession は HTTP (f7b2bd5) でクローズしました。 クライアント SEND へ どちらも開いていました。 正当なクライアントは、これまでそれらに送っていません(非常に現実的) 1つだけ購読します)、従って造られたSENDは偽りの生きているメッセージを注入できますまたは フォガーが読み取れないセッションにフレームをシグナル伝達する。 WebSocketConfig.preSend は、SUBSCRIBE をプレフィックスと組み合わせて、 sessionAccessGuard#canRead - 同じルールのMediaControllerの読み取りゲートの使用、 4つのコピーではなく、************************ SEND を outright に拒絶し、その allowlist で他のすべてのトピックと一致させます。 canRead は 2 番目のエントリ ポイントが必要: その既存のシグネチャは、 HttpServlet 呼び出し者の権利の要求 (SUPPORT TICKET's Extra) 入学)、STOMPフレームはどれもありません - WebSocketAuthInterceptorのみ CONNECT(memberId/orgId/rights)でセッションにスタンピングし、 同じ*** セッションは HTTP リクエストが解決しました。 新着記事 canRead(session, caller, List<String> 権利) オーバーロードは、その形状を取る 直接; 両方の積み過ぎは今 1 つの私的な導入に委任します、従って 実際のルールは一度に書かれています。 パブリックチャットの訪問者は全くメンバーではありません - PublicChatWebSocketInterceptor stamps は、代わりに、publicChat/sessionGuid で、既に解決し、検証済みです handhakeでセッショントークンに対して。 購読ルールは直接 guid は、SessionAccessGuard#canRead と一致しません(これは必須です) 会員は、誰がいないかの発信者を拒否する。 これらの2つのトピックを購読し、決して購読しないkamo-internal 送信する メニュー (退会・退会) 警備員が、自分のセッションに出席し、拒否した公衆の訪問者 異なるもの、無関係のトピックが無接触)、新しいケースで sessionAccessGuardTest と StompDestinationAuthzTest が権利リストに登録 積み過ぎおよび新しいSENDの拒否。 Mutation-checked:新しいドロップ SUBSCRIBE チェック, 権利リストの過負荷の独自のルールを破る, (として a 回帰チェック) 既存の「守られていない」アサーションがそれぞれクローズ 特定のアサーション赤をオンにします。すべての復元され、グリーンを再実行します.

すべての変更

配送を見るのが好きですか?

自分のワークスペースに到着します。 無料プランをスタートし、月に再度このページをお読みください.

永遠に無料で始める料金を見る