审计 WOPI 内容端点并关闭最后一个字节服务漏洞

FeatureDocsService
已装运
2026年8月3日 04:03 UTC
作者
Kamo
提交
eb92af9

WOPI向Docs提供整份文件,但没有任何记录. 获取 /wopi/files/{id}/contents与/download相同的披露,转发 相同方式通过APIService,完全没有线索——打开文档在 编辑是无法追踪的。 身份来自 WOPI 访问符, 而非 *** 会话 : 文件管理员用开场会员的Org和会员的ID和 医生每次回电都会回信 所以这些说法是唯一的身份 这些端点有, 而一个检查FileInfo已经授权反对。 审计师直接处理而不是解决一个成员的问题 可能不同意该标志 请求得到了授权。 一个标志 无法根据未解决的 org 监视器读取记录 被丢弃。 将文件记录作为 VIEW 而非 DOSTLOAD : 保存发送字节输入而非输出, 因此,称它披露会重复计算 GetFile 打开 VIEW 无法打开, 因此一个生病的审计槽无法破坏未保存的 工作时 检查FileInfo和锁操作没有记录——没有内容,以及 医生通过一个会话反复拨打两通电话,这样会埋葬这行 这意味着字节实际上移动。 搜索剩下的字节路径后又发现了两个: -/api/docs/binders/{id}/交出将绑定器中的每个文档合并为一 PDF (英语). 它装入了不同的包装箱,没有记录;现在 不包括每个嵌入式文档、分隔符和生成的页面。 - 仅写了"ImgLogDown"一行 那个 是被下载历史面板读取的成像域记录,而不是 跨地表线索——因此,对披露的核算显示, 导出和模板 PDF 在省略服务最常用字节时 路径。 这两份记录现在都已写出;它们回答了不同的问题。 没有实体, @ Column 或 共享- 图书馆更改 .

所有更改

就像你看到的运输?

每一个都自动更新您工作空间的地盘。 开始自由,看它成长 一周又一周.

永远开始自由查看定价