- Navios
- 2 de agosto de 2026 às 18:22 UTC
- Autor
- kamo
- Enviar
- 84cb726
Ambas as rotas estavam mortas - nenhum chamador em qualquer lugar em kamo-internal, kamo-login ou Kamo-register — e ambas as credenciais vazadas. /api/set-token construiu seu URL upstream a partir de um domínio ? controlado por atacantes= e enviou todo o cabeçalho de Cookie para ele, então um link para *************Exfiltraram a sessão da vítima. Seu POST metade aceitou um JWT arbitrário do corpo pedido e escreveu-o no httpOnly kam at cookie — injeção de sessão não autenticada. /api/get-jwt-token ler o cookie httpOnly kam at e retornou seu valor como JSON, tornando o portador legível por qualquer script e derrotando httpSomente inteiramente. Adicione protetores de nível de fonte sob app/lib/security para que nenhuma classe de defeito possa retorno: nenhuma rota pode retransmitir o cabeçalho Cookie upstream do chamador, e nenhuma rota pode retornar um valor de cookie de autenticação em um corpo de resposta. o api/logout é explícito, exceção documentada — deve enviar cookies para o domínio de login do irmão destruir a sessão lá, e deriva do lado do servidor da máquina em vez de de uma parâmetro de solicitação. Acrescente também a avaliação de prontidão da empresa HIPAA que estes foram encontrados.