- Shiked
- 23 Eylül 2026 10:10 UTC
- Yazar
- Kamo
- Commit
- d8971bc
GET/HEAD **************** her zaman cevap verdi Müşteriye yüklenen İçerik-Type yüklemeden, hiçbir Content-Disposition, hayır X-Content-Type-Options and no CSP. ChatAttachmentService'ın yükleme izin listesi Görüntü/xml+xml de dahil olmak üzere görüntü/* ve bir SVG belgesi taşıyabilir <script> - bu yüzden görüntü/svg+xml olarak depolanan ve URL tarafından açıldı Cevabın kendi belgesi, kamo-internal'in ev sahibi üzerine Sadece:false (prod zaten üç SVG sohbet ekleri tuttu). sohbet balonun kendi <img> zaten SVG'ye reddediyor **************** Bu yüzden sadece bu sadece oldu Ekin URL'sini doğrudan açarak, normalden değil chat view - ama URL tam olarak bir "download" /"open" bir "hazırda" bir şekilde karşılanır Yaygın olmayan ek çip bağlantıya bağlanmak zorundadır. Son nokta şimdi her zaman X-Content-Type-Options gönderir: nosniff ve a Sınırlı İçerik-Güvenlik-Policy (default-src 'none'; sandbox; ...) ve Content ekliyor-Disposition: küçük bir izin listesi dışında herhangi bir şey için ek Türlü görüntü türleri artı ses / * ve video/* (bu aralık-akılış Bu aynı uç noktası ve oynamaya devam etmek için inline kalmalıdır. Hiçbir şey içeride değil İzin listesi değişti - SVG, PDF ve başka bir belge biçimi hala yükleniyor Başarılılar, sadece birinin açtığı bir sayfa olarak oluşturamazlar eklenti URL. kamo-internal'in bu rotanın kendi turu **************** sadece ileriye dönük **************** Bu yüzden Şu anda bu yeni başlıklar tarayıcıya ulaşmadan önce geri döndüler - Koordinatörün bu tarafta düzeltmesi için bayraklandı; bu taahhüt, mediaservice half. GörüntülemeProxyContent SecurityTest (mutation-checked: reverting the Yeni kafa bloğu tüm dört iddia kırmızıya dönüşür.
