ลบ /api/et-tochen และ /api/get-jbt-tok; เพิ่มยามเส้นทาง

Fixkamo-internal
ส่งแล้ว
2 สิงหาคม 2569 เวลา 18:22 UTC
ผู้เขียน
kamo
ตั้งค่า
84cb726

ทั้งสองเส้นทางตาย -- ไม่มีสายโทรใด ๆ ในกาโม-อินเตอร์แนล, kamo-login หรือ คาโมริสเตอร์ และทั้งเอกสารที่รั่วออกไป /api/et-token สร้างที่อยู่ URL ของกระแสจากตัวโจมตีที่ควบคุม? ส่งหัวคุกกี้ของผู้โทรเข้ามาทั้งหมดไป เพื่อลิงก์ไปยัง การเปิดเผยตัวตนของเหยื่อ โพสต์ ของ มัน ครึ่งหนึ่งยอมรับ JWT ตามใจจากร่างกายร้องขอ และเขียนมันลงใน http เท่านั้นที่ kam at Cooky — การฉีดเซสชันที่ยังไม่ได้กําหนด /api/get-jobt-togen อ่านคุกกี้ของ http kam at เฉพาะเท่านั้น และคืนค่าเป็น Json, ทําให้ผู้ถืออ่านโดยสคริปต์ใด ๆ และเอาชนะ http เท่านั้น เพิ่มยามระดับแหล่งภายใต้โปรแกรม/ lib/ความปลอดภัย เพื่อให้ไม่สามารถคลาสข้อผิดพลาดได้ ผลตอบแทน: ไม่มีเส้นทางใด ๆ ที่อาจส่งผ่านหัวคุกกี้ของโทร. กลับค่าคุกกี้ auth ในร่างกายตอบสนอง api/logout เป็นอย่างชัดเจน ยก เว้น เอกสาร — ต้อง ส่ง คุกกี้ ไป ยัง โดเมน การ ล็อกอิน พี่ หรือ น้อง ทําลายวาระการใช้งานที่มี และได้รับค่าเซิร์ฟเวอร์ดังกล่าวแทน ร้องขอพารามิเตอร์ นอกจากนี้ยังเพิ่มการประเมิน enterprise HEXA พร้อมเหล่านี้พบโดย.

เปลี่ยนแปลงทั้งหมด

เหมือนที่คุณเห็นการขนส่ง?

ทุก คน ที่ ได้ รับ การ ปรับ ปรุง เหล่า นี้ จะ ลง ไป ใน ที่ ทํา งาน ของ คุณ โดย อัตโนมัติ. เริ่มให้อิสระและดูมันเติบโตสัปดาห์แล้วสัปดาห์เล่า.

เริ่ม เป็น อิสระ ตลอด ไปแสดงพริ้นซ์