- 已装运
- 2026年9月23日 11:14 UTC
- 作者
- Kamo
- 提交
- d47b471
/专题/聊天/会话/{guid}和/专题/webrtc/会话/{guid}没有守卫 任何经过认证的套接字都可以在另一届届会的现场播放 聊天信息或WebRTC提供/回答/ICE 流量,纯粹通过知道(或 猜想) 它的Guid - 记录阅读孔的活生生的双胞胎 媒体Captain.canRead Session 为HTTP(f7b2bd5)关闭. 客户端向 (b) 任何合法的客户都没有寄给他们(每一份真实的 因此,一个伪造的SEND可以注入一个假的实时消息,或者 信号框输入一个会话,伪造者甚至无法读取。 WebSocketConfig.preSend 现在守护BUSTCRIBE 两个前缀 Session AccessGuard# CanRead - 媒体管理员的读取门使用相同的规则, 不是第四本,现在 拒绝 SEND 直接两个, 匹配该允许列表中的其他主题。 CanRead 需要第二个切入点:其现有签名要求 HttpServlet 请求呼叫者的权利( SUPPORT TIKET 额外) ),并且一个STOMP框架没有 - 只有WebSocketAuth Interceptor 在CONNECT(成员ID/orgId/权利,删除 *** HTTP 请求本会得到解决)。 新的 canRead( 会话、 呼叫器、 List <String> 权限) 超载的形状 直接;现在两个超载都委托给一个私人执行,所以 实际规则还是写了一次 公众聊天访问者根本不是成员- 公共聊天网Socket Interceptor 邮票为 PublicChat/sessionGuid 而不是已经解决和核实的 以握手方式反对他们的会议。 他们的订阅规则是直接的 guid 匹配到此值, 绝不是Session AccessGuard# CanRead( 这需要 成员,并将拒绝一个没有打电话的人。 Kamo-Internal,它只订阅过这两个话题,从来没有 送两个。 盖由 . (被接纳/重新提名的成员) 被警卫,一名公众访客 承认他们自己的会议,拒绝 不同,无关专题未触及)的新案例 权利名单的加入担保测试和认证测试 超载和新的 SEND 拒绝。 已检查突变: 丢弃新的 BUPCRIBE 检查,打破了权利清单超载规则,以及(作为一项规则) 回归检查) 先前存在的"未加保护"的断言,这可以结束每一个 将一个特定的断言变为红色;全部恢复并重新运行为绿色.
