KamoCRM

Meet-provider OAuth 結果ページは、独自のスクリプトタグから削除できません

FixMediaService
出荷済み
2026年9月23日 10:03 UTC
プロフィール
Kamo
コンテンツ
617c224

MeetProviderController's GET /oauth/callback はセッションレスで、 プロバイダーのerror descriptionをインラインに <script> ブロックします。 古いjsString() エスケープされたバックスラッシュ/quote/newline だけなので、 </script><script>...</script> は、初期の要素とランの攻撃者 HTML を終了しました。 パブリック API ゲートウェイ ホスト (ライブ と 反映された 動詞 を 宣言) 何も必要ありません)。 jsString() は < > & / と JS の行の終始者 U+2028/U+2029 をエスケープしました。 \u はエスケープします。なぜなら、HTML のトークナイザーが bare </script を探しながら スクリプトの内容を読み込み、JS 文字列の引用の任意の概念を持っている前に - 出力のバイトを完全に保つことは、それが止まるものではなく、より良いです JSの引用。 結果ページでは、応答しないページも <script> タグと一致する制限コンテンツ - 機密保持ヘッダー、として エスケープラーがギャップを持っている場合は、2番目のレイヤー。 postMessageがまだ '*' を対象としています: このエンドポイントは、すべてのテナントの共有ゲートウェイホストです。 独自のカスタムドメインなので、ピンに単一のオープナーの起源はありません。 kamo-internal's 独自のリスナーは、すでに配信を最善の努力として扱う 同じ理由。 ******************************************************************************** 古いエスケープ (新しい </script>-boundary アサーションを変換する) 赤).

すべての変更

配送を見るのが好きですか?

自分のワークスペースに到着します。 無料プランをスタートし、月に再度このページをお読みください.

永遠に無料で始める料金を見る