#9843·plane

[错误]: 直播服务器 CORS 回退到源 [""],而不是 false,从而中断每个 OPTIONS 请求

作者: Hayyan612创建于 2026年9月16日更新于 2026年9月16日
  • 这个问题存在吗?

  • 我搜索了现有的问题

• 当前行为

当“ CORS ALLOWED ORIGINS ” 未被设置时, 正在运行的服务器将拒绝所有跨源服务器 通过`原产地:虚假'提出请求。 树枝是无法伸展的,它又回到了 而不是改变服务器如何回答每个“OPTIONS”请求。

`应用程序/活性/弧/服务器:71-81':

corgins = env.CORS ALLOWED ORIGINS.split (""").map ("s") => s.trim (")";. 此. app. use( ưμ㼯A) 孔径( { 来源:允许的Origins.长度 > 0?允许的Origins:虚假, 证书:真实的, . . . . . . . .


`CORS ALLOWED ORIGINS'默认为''',在'apps/live/src/env.ts:19'和''.split ("),'
返回“[ ”而不是“ ”。 长度为1,所以`被允许的Origins.长度 > 0'是真实的,而且
`:假'分支永远无法运行。 `原产地'被设定为`[......]''。

二者相不相等. 在 " cors " 中, " 发源地 " 是指中间软件呼叫
`下一个()'不触碰反应,因此`OPTIONS'到达了你的路由器。 一个真实的阵列
意思是它走飞行前的全路 并用"选择"来回答
缺省至204的 " 选项成功状态 " 。

以`[email protected]'/`[email protected]'作为衡量标准,确切的选项来自`server.ts':

来源:假选择 - > 200(无接头) 来源:假 POST - > 200(无皮条头) 出处:['] 选项 - > 204 访问-控制-有效证书: 真实 QQ access-control-allow-headers: Content-Type,认证,x-api-key QQ) 页面存档备份,存于互联网档案馆. 获取、POST、PUT、DELETE、OPTIONS 不同: 来源 源 : ["] POST - > 200 访问控制 - 低级证书:真实的QQ 不同:来源


所以今天,默认安装:

- 对任何 " /活/ " 路线的 " 选择 " 都由中央遥感中心中间软件吞并并并答复
204, 而不是到达"Setup Not FoundHandler"中的路由器或404处理器
- 飞行前广告 " 准入 -- -- 管制 -- -- 证书:真实 " 和被允许者
方法和页眉,用于不允许任何内容的源列表
- 每一份答复都附有`来源 ' 和`获得-控制-证书:真实'

要明确严重性:从未发射过`Access-Control-Allow-Origin',所以浏览器
仍然屏蔽 交叉来源读取。 这不是一种脆弱性。 是服务器
并回答它不打算回答的方法
手柄。

还有后半段。 `CORS ALLOLED ORIGINS' 从未到达在
编曲部署。 在 " 部署/cli/社区/Docker -- -- 组成.yml " 中,它的定义为:
" x-app-env " 锚内有52个,而 " live " 服务需要
:[*活-env, *Redis-env]',和"活-活-env"第45行只持有"API BASE URL"和"活-活-env".
"LIVE SERVER SECRET-KEY". `apps/live/.env.example'也没有列出。 所以那个把手
目前无法为活服务器设置, 这就是为什么空字符串路径
所有人都在看这个

值得在修复时知道:`cors'只是荣誉
. . . . . . .

内容来源: makeplane/plane