- 관련 상품
- 2026년 8월 2일 오후 6:22 UTC
- 이름 *
- kamo
- 뚱 베어
- 84cb726
두 경로는 죽은이었다 — kamo-internal, kamo-login 또는 어디로 전화 kamo-register - 그리고 둘 다 새겨진 credentials. /api/set-token은 공격자 제어에서 상류 URL을 내장 ?domain= 및 콜러의 전체 인바운드 쿠키 헤더를 전달, 그래서 링크 **************** 희생자 세션을 곱했습니다. 그 POST 반은 요청 몸에서 중재 JWT를 허용하고 그것을 썼다 httpOnly kam at Cookies - 무연 세션 주입. /api/get-jwt-token은 httpOnly kam at 쿠키를 읽고 그 값을 반환합니다. JSON, 모든 스크립트에 의해 읽을 수있는 곰을 만들고 httpOnly를 완전히 물리 칩니다. app/lib/security의 밑에 근원 수준 감시를 추가하십시오 그래서 결점 종류는 할 수 없습니다 반환: 경로가 콜러의 쿠키 헤더 업스트림을 릴레이 할 수 없습니다, 경로는 할 수 없습니다 응답 몸에 auth 쿠키 값 반환. api/logout는 명시되지 않습니다. documented 예외 — 로그인 도메인에 쿠키를 보내야 합니다. 세션을 파괴, 서버 측을 호스트하는 데 필요한 요청 매개 변수. 또한이 발견 된 엔터프라이즈 HIPAA readiness 평가를 추가합니다.