KamoCRM

Отклонить неаутентифицированные загрузки до того, как тело будет одурачено

Fixkamo-internal
Порезанный
23 сентября 2026 г. в 11:04 UTC
Автор
Kamo
Обещать
e305298

Загрузка вложения в чат, загрузка скриншота отчета о баге, Загрузка фона и два прокси-сервера размера изображения ConversionService Все они называются buildForwardHeaders, а затем читают или записывают тело запроса. Независимо от того, вернулся ли X-OTK. Анонимный звонок все еще может быть сделать этот процесс спул многочастным телом — до нескольких ГБ в чате и Скриншот маршрутов, которые транслируются через необработанный узел:http специально настолько большой Загрузка никогда не сидит в памяти — в запросе к MediaService или ConversionService до того, как любой бэкэнд получил шанс сказать, что его не было сеанс. И исчерпание ресурсов, и отверстие в форме аута-обхода: Прокси-сервер выполнял реальную работу (буферизация, в некоторых случаях размер ConversionService) От имени абонента он никогда не аутентифицировался. Правило теперь соответствует маршрутам братьев и сестер, которые уже были правы. (загрузка звуковых эффектов, загрузка изображений, загрузка шаблона изображений): создайте Заголовки и возврат 401 в тот момент, когда X-OTK отсутствует, прежде чем тело Тронутый. meet/backgrounds также были переупорядочены, чтобы проверить заголовок Запускается до того, как FormData() анализируется, а не после.

Все изменения

Как вы видите судоходство?

Все это приходит в ваше рабочее пространство самостоятельно. Начните с бесплатного плана и прочитайте эту страницу через месяц.

Начните бесплатно навсегдаПосмотреть цены