- Shipped
- 2026년 8월 6일 오후 5:44 UTC
- Author
- Kamo
- Commit
- 860ea93
OTKAuthFilter는 /actuator, /api/esig/public 및 /api/esig/internal만 우회합니다, 그래서이 접두사는 orgId/memberId를 가진 직원 OTK auth 뒤에 이미 있습니다 이름 * 수신자는 결코 경로를 변수: 그것은 일치에 의해 해결된다 EsignEnvelopeRecipient.memberId OTK 회원 ID, 그래서 매개 변수가 없습니다 회원은 동료의 행에 도달 할 수 있습니다. , not-your-org 및 not-on-this-envelope 모두 동일한 404에 응답합니다. no /delegate - 임의 외부 이메일에 대한 준수 문서 승인 및 사용하지 않는 플래그가 없습니다. omission에 의해 제외 된 플래그가 아닙니다. 없음 /decoder 및 /stepup 중 : 수신자 부담 디코더는 HR의 취약점에 속합니다. 경로 및 단계 업은 Redis Signer 세션에 키 입력되지 않습니다. signerIp주소는 오른쪽-에-LEFT X-Forwarded-For에서 옵니다. EsignPublicController.clientIp는 클라이언트 통제되는 좌측에, 읽습니다 그리고 그러므로 spoofable, 그리고 그 가치는 evidentiary 분야에 땅.