/api/set-token 및 /api/get-jwt-token 삭제; 경로 가드 추가

Fixkamo-internal
관련 상품
2026년 8월 2일 오후 6:22 UTC
이름 *
kamo
뚱 베어
84cb726

두 경로는 죽은이었다 — kamo-internal, kamo-login 또는 어디로 전화 kamo-register - 그리고 둘 다 새겨진 credentials. /api/set-token은 공격자 제어에서 상류 URL을 내장 ?domain= 및 콜러의 전체 인바운드 쿠키 헤더를 전달, 그래서 링크 **************** 희생자 세션을 곱했습니다. 그 POST 반은 요청 몸에서 중재 JWT를 허용하고 그것을 썼다 httpOnly kam at Cookies - 무연 세션 주입. /api/get-jwt-token은 httpOnly kam at 쿠키를 읽고 그 값을 반환합니다. JSON, 모든 스크립트에 의해 읽을 수있는 곰을 만들고 httpOnly를 완전히 물리 칩니다. app/lib/security의 밑에 근원 수준 감시를 추가하십시오 그래서 결점 종류는 할 수 없습니다 반환: 경로가 콜러의 쿠키 헤더 업스트림을 릴레이 할 수 없습니다, 경로는 할 수 없습니다 응답 몸에 auth 쿠키 값 반환. api/logout는 명시되지 않습니다. documented 예외 — 로그인 도메인에 쿠키를 보내야 합니다. 세션을 파괴, 서버 측을 호스트하는 데 필요한 요청 매개 변수. 또한이 발견 된 엔터프라이즈 HIPAA readiness 평가를 추가합니다.

모든 변경 사항

배송을 보는 것과 같이?

작업 공간의 모든 업데이트 땅은 자동으로. 일주일 후 무료로 시청하십시오.

무료 영원히 시작가격 비교