删除/api/ set-token和/api/get-jwt-token; 添加路由守护

Fixkamo-internal
已装运
2026年8月2日 18:22 UTC
作者
kamo
提交
84cb726

两条路线都死光了——卡莫-内线、卡莫-洛金或 Kamo-register——和两人都泄露了证书. / api/ set-token 从攻击者控制的上层 URL 构建 ? domain= and 将呼叫者的全部 Cookie 信头传送到它,所以链接到 揭发了受害人的病历 它的作用 一半接受请求机构的任意JWT,并将其写入 httply Only kam at cookie——未经认证的会话注入. /api/get-jwt-token 读取 httply kam at cookie 并返回其值为 JSON 让无记名者能用任何剧本读取 并完全击败httply 在 app/lib/ security 下加入源级守护, 这样两个缺陷类都无法 返回: 任何路线都不得在上游转发呼叫者的 Cookie 头条, 任何路线都不得 返回响应体中的 Auth cookie 值。 Api/logout 是一个明确的, 文档例外 —— 它必须将 cookie 发送给兄弟姐妹登录域名 。 并生成主机服务器侧而不是来自 请求参数。 并加上企业HIPAA的准备情况评估.

所有更改

就像你看到的运输?

每一个都自动更新您工作空间的地盘。 开始自由,看它成长 一周又一周.

永远开始自由查看定价