Delete /api/set-token ve /api /get-jwt-token; rota muhafızları ekle

Fixkamo-internal
Shiked
2 Ağustos 2026 18:22 UTC
Yazar
kamo
Commit
84cb726

Her iki rota da öldü - kamo-internal, kamo-login veya kamo- Kaydı - ve her ikisi de şüpheli bilgiler. /api/set-token, bir saldırgan kontrol edilen bir URL'sini kurdu mu?domain= ve caller'in tüm inbound Cookie başlığını ona iletti, bu yüzden bir bağlantı **************** kurbanın seansını abarttı. Onun POST Yarı, istek gövdesinden bir keyfi JWT'yi kabul etti ve ona yazdı httpSadece kam at kurabiye - davetsiz seans enjeksiyonu. /api/get-jwt-token, httpSadece kam at kurabiyesini okuyun ve değerini geri döndü JSON, ayıcı herhangi bir senaryo tarafından okunabilir ve http tamamen yenilgiye uğrattı. Uygulama/lib/güvenlik altındaki kaynak düzeyindeki korumaları ekleyin, böylece hata sınıfı ne hata sınıfı olabilir Geri dönüş: Hiçbir rota, caller'in Cookie başlığını iletebilir ve rota olmayabilir Bir yanıt gövdesinde bir auth kurabiye değeri döndürür. api/logout açık, Belgelenmiş istisna - kurabiyeleri sibling giriş alanına göndermelidir Oturumu orada yok edin ve host server-side'ı bir sunucudan ziyade satın alır Talep parametresi. Ayrıca işletme HIPAA hazırlığı değerlendirmelerini ekleyin.

Tüm değişiklikler

Kargoyu gördüğünüz gibi?

İş alanınızda bu güncellemelerden her biri otomatik olarak. Ücretsiz başlayın ve haftadan sonra büyümesini izleyin.

Sonsuza Kadar Ücretsiz BaşlangıçFırsatları Görüntüle