- Name
- lúc 01:16 23 tháng 9, 2026 UTC
- Tác giả
- Kamo
- Cam kết
- 6488bd4
Trình tìm kiếm quá mức đọc trang orgId/Schild/child type từ cơ thể JSON trên mỗi đường dẫn, bao gồm yêu cầu được xác thực bởi một phiên chạy *** thay vì X-I nội bộ-Auth. Một thành viên đã ký với chỉ quan sát KB ARTLES có thể đặt một ID của người khác trong cơ thể và tìm kiếm Cơ sở kiến thức của org hoặc ghi chú riêng của thành viên đó thông qua Qdrant bộ lọc — phiên họp chứng minh ai đang hỏi nhưng không bao giờ ép buộc họ có thể hỏi. /reindex/{orgId} và /status/{orgId} có hình dạng giống nhau Cấp lên: đường dẫn orgId được tin tưởng một khi người gọi tổ chức MANAGE KB STING không kiểm tra nó là của họ. Tệ hơn nữa, trợ giúp phiên chạy. Đã trả lại đúng cho một phiên họp với một Name Kiểm tra bảo vệ cả ba đầu đều bị bỏ qua bởi cùng một trường mất tích. Các quy tắc bây giờ: trên đường dẫn phiên chạy, org / bộ đệm/ Bộ đệm được bắt nguồn từ các phiên chạy chỉ * hậu phương được thêm vào trợ giúp phiên chạy, và Yêu cầu đường dẫn org để bằng phiên chạy của chính mình org. Name Đường dẫn X- nội bộ-Auth là Không thay đổi — AIService không có phiên họp riêng và phải vẫn đặt tên cho nó Tìm kiếm trong cơ thể. Cũng chuyển đổi so sánh bí mật X-I nội-Ath từ dây.equals Thông điệp Digest. isEqual để sự khác biệt về thời gian không thể tiết lộ bí mật byte Lúc nào cũng vậy. Thử ra: Thử ra các trường hợp khép kín bị lỗi (của KBService phòng). RaguselerAuthzTest ghim lỗi tín nhiệm cơ thể và Kiểm tra reendex/status org, và riêng rẽ chứng minh đường dẫn nội bộ-auth vẫn tin vào cái xác. Mỗi cái được xác nhận là màu đỏ chống lại mã tiền sử trước khi cam kết.
