Xoá/api/set-token và /api/get-jwt-token; thêm bảo vệ lộ trình

Fixkamo-internal
Shipped
lúc 18:22 2 tháng 8, 2026 UTC
Author
kamo
Commit
84cb726

Cả hai tuyến đường đều đã chết — không có cuộc gọi nào ở kamo-i nội bộ, kamo-login hay kamo-regaster — và cả hai đều bị lộ. /api/set-token xây dựng địa chỉ URL theo dòng của nó từ một kẻ tấn công? dmain = và Chuyển tiếp toàn bộ cuộc gọi của bánh quy chủ đề đến nó, vì vậy một liên kết đến Rút khỏi cuộc điều trị của nạn nhân. PST Một nửa chấp nhận một JWT tùy ý từ cơ thể yêu cầu và viết nó vào Chỉ có kam at cookie: chưa xác nhận mũi tiêm phiên chạy. / api/get-jwt-token đọc cookie http only kam at cookie và trả lại giá trị của nó như JSON, làm cho người mang thư có thể đọc bằng bất kỳ kịch bản nào và đánh bại toàn bộ http Only. Thêm bảo vệ cấp nguồn dưới ứng dụng/lib/ Security để cả hai hạng khuyết tật đều không thể trở lại: không có đường nào có thể chuyển tiếp cookie của người gọi trên dòng xuôi dòng, và không có đường nào có thể Trả lại một giá trị bánh quy trong cơ thể. api/logout là một cách rõ ràng, Ngoại lệ đã ghi rõ — nó phải gửi cookie tới miền đăng nhập anh em hủy bỏ phiên chạy ở đó, và nhận được rằng máy chủ bên cạnh máy phục vụ thay vì từ một tham số yêu cầu. Thêm vào đó là đánh giá sẵn sàng của doanh nghiệp này.

All changes

Như những gì anh thấy vận chuyển?

Mỗi một bản cập nhật này đều được tự động cập nhật trong không gian làm việc của bạn. Bắt đầu tự do và xem nó lớn lên tuần này qua tuần khác.

Bắt đầu tự do mãi mãiXem truy cập