KamoCRM

Guard STOMP SUBSCRIBE는 세션의 실시간 메시지 및 WebRTC 신호에

FixMediaService
관련 상품
2026년 9월 23일 오전 11:14 UTC
이름 *
Kamo
뚱 베어
d47b471

/topic/chat/session/{guid} 및 /topic/webrtc/session/{guid}는 보호되지 않았습니다 모든: 어떤 정통 소켓은 다른 세션의 살아있는에 SUBSCRIBE 할 수 있었습니다 채팅 메시지 또는 WebRTC 제안/answer/ICE 트래픽을 알고 (또는 추측) 그것의 guid - 성적표의 라이브 트윈 MediaController.canReadSession는 HTTP (f7b2bd5)에 닫힙니다. 클라이언트 SEND 또한 열려있었습니다; 합법적 인 클라이언트는 그들에게 보내지 않습니다 (실제로 하나의 구독), 그래서 위조 된 SEND 가짜 라이브 메시지를 주사 할 수 forger를 읽을 수없는 세션으로 신호 프레임. WebSocketConfig.preSend는 이제 SUBSCRIBE를 SUBSCRIBE를 두 개의 접두사로 보호합니다. SessionAccessGuard#canRead - 동일한 규칙 MediaController의 읽기 게이트 용도, 네 번째 사본이 아닙니다 - 그리고 **************** 지금 그 수당에서 다른 주제와 일치하는 모두 SEND를 거부합니다. canRead need a second entry point: 기존의 서명 요청 HttpServlet콜러의 권리에 대한 요청 (SUPPORT TICKET의 추가 입학) 및 STOMP 프레임은 none이 없습니다. WebSocketAuthInterceptor CONNECT(memberId/orgId/rights)에서 세션으로 각인, 읽기 같은 *** 세션 HTTP 요청이 해결되었습니다. 새 소식 canRead(session, caller, List<String> rights) 과부하가 그 모양을 가지고 직접; 이제 두 개의 과부하는 하나의 개인 구현에 delegate, 그래서 실제 규칙은 여전히 한 번 정확히 작성됩니다. 공개 채팅 방문자는 회원이 아닙니다 - PublicChatWebSocketInterceptor 대신 스탬프 isPublicChat/sessionGuid, 이미 해결 및 확인 Handhake에서 세션 토큰에 대해. 그들의 구독 규칙은 직접 그에 대한 guid 일치, 결코 SessionAccessGuard#canRead (이 필요 회원은 누구도 받지 않는 통화를 거부합니다. - kamo-internal, 이 두 가지 주제에 가입하고 결코 하나에 보냅니다. ****************에 의해 덮음 (회원등록/환불 보안에 의해, 공공 방문자는 자신의 세션에 인정하고 거부 다른 것, unrelated 화제 untouched), 새로운 경우에 안으로 SessionAccessGuardTest 및 StompDestinationAuthz의 권리 목록 과부하와 새로운 SEND refusal. Mutation-checked : 새로운 삭제 SUBSCRIBE 체크, 권리 목록 과부하의 자신의 규칙을 깨고, (로 a 회귀 검사) 전 확고한 "unguarded" assertion이 닫힙니다. 특정한 assertion 빨강을 켭니다; 모든 복원되고 재 실행된 녹색.

모든 변경 사항

배송을 보는 것과 같이?

모든 것이 자신의 작업 공간에서 도착합니다. 무료 플랜을 시작하고 이 페이지를 다시 한 달에 읽으십시오.

무료 영원히 시작가격 비교