49ff6b5c0b0151fceb1e93aabeb545b8a9b6643e
getCreateArgs und processCreate waren ohne jede Pruefung erreichbar. Der Einmalschluessel aus addUser.php steuerte nur, ob index.php die Registrierungsseite anzeigt - authServer.php liess sich direkt aufrufen und umging das. Da userId und userName fest hinterlegt sind, konnte damit jeder mit zwei Requests einen eigenen Passkey fuer das vorhandene Konto anlegen. checkAdduser() vermerkt eine erfolgreiche Schluesselpruefung jetzt als $_SESSION["mayRegister"]. authServer.php laesst getCreateArgs, processCreate und clearRegistrations nur noch durch, wenn dieser Vermerk hoechstens zehn Minuten alt ist oder der Aufruf aus dem lokalen Netz kommt. Anmeldung und Metadatenabfrage (getGetArgs, processGet, queryFidoMetaDataService) bleiben unveraendert offen. authServer.php bindet dafuer helper.php ein statt nur restricted/mysql.php; das eigene session_start() entfaellt, helper.php erledigt es. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Description
No description provided
17 MiB
Languages
PHP
42.8%
JavaScript
31.5%
Python
12.6%
CSS
11.1%
HTML
1.7%
Other
0.3%