-
Notifications
You must be signed in to change notification settings - Fork 14
Open
Description
站长终于上线了与MikuMod联动的云存档机制 这很好!
但我注意到了如下问题:
- CORS策略被配置为 基于前缀匹配(
https://study.) - 身份验证这一块确实有效,但它仅依赖于JWT,缺乏CSRF保护
- 未校验Origin/Referer头
- MikuMod授权功能未校验callback/redirect字段
- MikuMod授权回调页面直接通过url传递token
- localStorage存储token
- token有效期过长
- 其它客户端边界条件没作处理之类的(懒得写了ww)
我个人感觉挺危险的ww 希望能尽快修复吧(
Reactions are currently unavailable
Metadata
Metadata
Assignees
Labels
No labels