- Navios
- 23 de agosto de 2026 às 21:23 UTC
- Autor
- Kamo
- Enviar
- 6f48a1c
Dois defeitos, ambos no mesmo salto, e cada um esconde o outro. RingCentral rejeita todos os valores de escopo que este aplicativo pode pedir — "invalid request / O valor do parâmetro [scope] é inválido." — incluindo permissões que o aplicativo possui comprovadamente e incluindo o três-scópio string que conectou a primeira instância em julho. O consentimento nunca foi Atingido. Omitir o parâmetro não é um rebaixamento: RingCentral então emite o conjunto completo registrado do aplicativo, um superset do que foi listado. A chamada de volta então enviou o navegador para o configurado internal.kamocrm.com. kamo-internal é roteado pelo HostRegexp "^internal[.].+$", então uma org on chinilaw.com vive em internal.chinilaw.com. O ID da sessão vive por origem SessionStorage, então pousando em um host o membro nunca assinou não deixa nenhum token, useUserInfo resolve "no-session", e o cliente caminha para /logout e para login.kamocrm.com — outra empresa página de login, enquanto sua própria sessão ainda é perfeitamente válida. Isso. teria acontecido no sucesso também. Cada redirecionamento para fora do callback agora carrega o próprio espaço de trabalho da org máquina, derivada de suas linhas de domínio em vez de de um cabeçalho de requisição — um cabeçalho é fornecido para chamadas e faria com que cada um destes redirecionar. Os dois ramos que disparam antes de qualquer org é conhecido (não estado, estado expirado) mantenha o padrão configurado.