Vier offene Wege waren in Wahrheit zehn Router ohne Schranke

Weiter mit den roten Pruefungen. `pruef-alle-wege` meldete vier
schreibende Wege, die eine Anfrage von "https://boese.example" mit dem
Keks des Angemeldeten annahmen (CSRF):

  PUT  /workspace/api/anleitung/zeile/1
  POST /workspace/api/anleitung/aufstieg/gesehen
  POST /workspace/api/anleitung/einweisung/gesehen
  POST /workspace/api/buehne/schluessel

BEIM NACHZAEHLEN WAR ES GROESSER: 35 Router fuehrten je eine eigene
Abschrift der Herkunftspruefung -- in DREI verschiedenen Formulierungen
-- und ZEHN hatten gar keine (anleitung, befinden, buehne, hilfe,
manager-ziele, material, reports, support, video, zuteilung). Die vier
gemeldeten waren nicht die unsicheren, sondern die, die auf die
Probe-Nutzlast zufaellig 200 antworten statt 400 oder 404.

MEIN ERSTER VERSUCH WAR FALSCH, und die Gegenprobe hat es gezeigt. Ich
hatte in jeden der zehn Router ein `use("/workspace/api", …)` gesetzt;
die Pruefung wurde gruen. Dann habe ich die Zeile aus
workspace-anleitung.js wieder entfernt -- und sie blieb gruen. Grund:
Express geht die Router der Reihe nach durch, und ein `use` mit diesem
Praefix greift auch fuer die Wege aller spaeteren Router. Die
Absicherung haette damit an der Einhaeng-REIHENFOLGE gehangen, nicht an
einer Absicht -- und ihr Fehlen haette keine Pruefung bemerkt.

JETZT EINE ZEILE in index.js, vor allen Routern, dort wo die
Reihenfolge ohnehin ausgesprochen ist, und die gemeinsame Funktion in
workspace.js. Gegenprobe gefahren: Zeile entfernt -> genau die vier
alten Befunde kommen zurueck. Das konnte die vorige Fassung nicht.

Die gemeinsame Fassung laesst LESENDE Aufrufe durch (CSRF ist ein
Problem der Wirkung) -- nur deshalb darf sie an einem Praefix haengen
statt an jedem schreibenden Weg einzeln, und "an jedem einzeln" ist
genau die Bauweise, bei der der naechste neue Weg vergessen wird.
workspace-spenden.js macht es seit jeher schon so.

NICHT ANGEFASST: die 35 vorhandenen Abschriften. Sie funktionieren, und
sie alle auf einmal zu ersetzen waere ein grosser Umbau ohne
Sicherheitsgewinn -- die gemeinsame Funktion steht jetzt da, kuenftige
Router nehmen sie.

pruef-alle-wege 19 gruen (233 schreibende Wege mit fremder Herkunft
versucht, keiner angenommen). Dazu gruen: anleitung 196, befinden 121,
hilfe 84, material 159, zuteilung 98, manager-ziele 229, support 104,
video 74, buehne 38, eventkarte 94.

Co-Authored-By: Claude Opus 5 <[email protected]>
This commit is contained in:
2026-10-07 12:38:46 +02:00
co-authored by Claude Opus 5
parent 52844a4814
commit 14fa825848
9 changed files with 159 additions and 20 deletions
+74 -7
View File
@@ -134,14 +134,81 @@ for (let i = 0; i < 3; i++) {
d.close();
async function ring(code) {
const an = await fetch(BASIS + "/workspace/api/anmelden", {
method: "POST", headers: { "Content-Type": "application/json" },
body: JSON.stringify({ rolle: "creator", code }),
/* =====================================================================
DIE ANMELDUNG WAR SEIT DEM 01.10.2026 KAPUTT (repariert 07.10.2026)
=====================================================================
Hier stand `rolle: "creator"` -- die drei Testleute weiter oben sind
aber als `modi` angelegt. Das ging jahrelang gut, weil der stille
Zugang JEDE Kachel durchliess. Seit die Kachel bindend ist, wird die
Anmeldung abgewiesen, und `/workspace/api/zentrale` antwortete
`{"fehler":"nicht_angemeldet"}`.
WAS DANN PASSIERTE, IST DER EIGENTLICHE SCHADEN: Die Pruefung las
`r.titel` und `r.prozent` aus einer Fehlermeldung -- also `undefined`.
Dreizehn Zeilen wurden rot, und sie zeigten alle auf den Ring, der
voellig in Ordnung war. Eine davon wurde sogar GRUEN:
`r.prozent !== 20 && r.prozent !== 40` stimmt fuer `undefined`
natuerlich -- ein Haken, der nichts geprueft hat.
ZWEI DINGE SIND NOETIG, und beide aus demselben Grund (die Kachel
gilt):
1. Die ROLLE muss stimmen -- `modi`, nicht `creator`.
2. Die WAND muss stimmen -- die Modi-Kachel steht auf der
Crew-Adresse, nicht auf der Agenturwand.
UND DESHALB node:http STATT fetch: `fetch` (undici) setzt den
Host-Kopf selbst aus der Adresse und wirft einen mitgegebenen weg.
Mit fetch laesst sich die Crew-Wand gar nicht ansprechen -- genau
diese Stelle steht seit dem 22.09. auch in pruef-chat-kanaele und
pruef-modi-verborgen. */
const { request: httpAnfrage } = await import("node:http");
const CREW_WAND = "crew.dogfather-universe.com";
function anAlsModi(pfad, art, rumpfObjekt, keks) {
return new Promise((fertig, schief) => {
const rumpf = rumpfObjekt ? JSON.stringify(rumpfObjekt) : null;
const a = httpAnfrage({
host: "127.0.0.1", port: PORT, path: pfad, method: art,
headers: {
Host: CREW_WAND,
...(keks ? { Cookie: keks } : {}),
...(rumpf ? { "Content-Type": "application/json",
"Content-Length": Buffer.byteLength(rumpf) } : {}),
},
}, (antwort) => {
let text = "";
antwort.on("data", (t) => { text += t; });
antwort.on("end", () => fertig({
code: antwort.statusCode,
kekse: [].concat(antwort.headers["set-cookie"] || [])
.map((z) => z.split(";")[0]).join("; "),
daten: (() => { try { return JSON.parse(text); } catch { return null; } })(),
}));
});
a.on("error", schief);
if (rumpf) a.write(rumpf);
a.end();
});
const keks = (an.headers.getSetCookie?.() || []).map((z) => z.split(";")[0]).join("; ");
const a = await fetch(BASIS + "/workspace/api/zentrale", { headers: { cookie: keks } });
return a.json();
}
async function ring(code) {
const an = await anAlsModi("/workspace/api/anmelden", "POST", { rolle: "modi", code });
/* DER DRITTE AUSGANG: Scheitert die Anmeldung, ist das KEIN Befund
am Ring -- und genau so soll es dastehen. Sonst sucht beim
naechsten Mal wieder jemand dreizehn Fehler an einer Stelle, an
der keiner ist. */
if (an.code !== 200 || !an.kekse) {
throw new Error(`KONNTE NICHT NACHSEHEN: Anmeldung als Modi misslang `
+ `(HTTP ${an.code}, ${JSON.stringify(an.daten)}). `
+ `Die Kachel gilt seit dem 01.10.2026 -- Rolle und Wand muessen zusammenpassen.`);
}
const a = await anAlsModi("/workspace/api/zentrale", "GET", null, an.kekse);
if (a.code !== 200) {
throw new Error(`KONNTE NICHT NACHSEHEN: /api/zentrale antwortete ${a.code} `
+ `(${JSON.stringify(a.daten)})`);
}
return a.daten;
}
/* =======================================================================