- Navios
- 23 de setembro de 2026 às 10:03 UTC
- Autor
- Kamo
- Enviar
- 617c224
MeetProviderController's GET /oauth/callback não tem sessão e reflete o error description do provedor em um bloco em linha <script>. O antigo jsString () apenas escapou da barra/quota/nova linha, por isso um valor em forma de </script><script>...</script> terminou o elemento mais cedo e executou HTML atacante no host público do gateway API (procurado ao vivo e confirmado verbatim refletido, Não necessita de autorização). jsString () agora também escapa < > & / e os terminadores de linha JS U+2028/U+2029 como \u escapa, porque o tokenizer HTML procura por um </script nu enquanto ler conteúdo de script, antes de ter qualquer noção de JS string citando - manter esses bytes fora da saída inteiramente é o que o impede, não melhor JS citando. A página de resultados também agora carrega um nonce per-resposta em seu <script> tag e um cabeçalho restritivo de Conteúdo-Segurança-Política correspondente, como um segunda camada no caso de um fugitivo ter alguma lacuna. postMensagem ainda tem como alvo '*': este endpoint é o host de gateway compartilhado para cada inquilino, incluindo orgs em seu próprio domínio personalizado, por isso não há uma única origem aberta para pin, e o próprio ouvinte de kamo-internal já trata a entrega como o melhor esforço para o Pela mesma razão. Coberto por... a fuga antiga (revertendo-a gira a nova afirmação </script>-fronteira vermelho).
