KamoCRM

A página de resultados do meet-provider OAuth não pode mais sair de sua própria tag de script

FixMediaService
Navios
23 de setembro de 2026 às 10:03 UTC
Autor
Kamo
Enviar
617c224

MeetProviderController's GET /oauth/callback não tem sessão e reflete o error description do provedor em um bloco em linha <script>. O antigo jsString () apenas escapou da barra/quota/nova linha, por isso um valor em forma de </script><script>...</script> terminou o elemento mais cedo e executou HTML atacante no host público do gateway API (procurado ao vivo e confirmado verbatim refletido, Não necessita de autorização). jsString () agora também escapa < > & / e os terminadores de linha JS U+2028/U+2029 como \u escapa, porque o tokenizer HTML procura por um </script nu enquanto ler conteúdo de script, antes de ter qualquer noção de JS string citando - manter esses bytes fora da saída inteiramente é o que o impede, não melhor JS citando. A página de resultados também agora carrega um nonce per-resposta em seu <script> tag e um cabeçalho restritivo de Conteúdo-Segurança-Política correspondente, como um segunda camada no caso de um fugitivo ter alguma lacuna. postMensagem ainda tem como alvo '*': este endpoint é o host de gateway compartilhado para cada inquilino, incluindo orgs em seu próprio domínio personalizado, por isso não há uma única origem aberta para pin, e o próprio ouvinte de kamo-internal já trata a entrega como o melhor esforço para o Pela mesma razão. Coberto por... a fuga antiga (revertendo-a gira a nova afirmação </script>-fronteira vermelho).

Todas as alterações

Como o que vês no transporte?

Tudo isso chega em seu espaço de trabalho por conta própria. Comece no plano gratuito e leia esta página novamente em um mês.

Começar Livre Para SempreVer Preços