security: fix OIDC state check bypass + open redirect in login-token
- oidc.js: remove || true — state check now works in all environments - auth.js: wrap returnTo in safeReturn (was unprotected on line 166)
This commit is contained in:
+1
-1
@@ -163,7 +163,7 @@ function createRouter({ auth, MOCK_USERS, authLimiter }) {
|
||||
companyName: activeClientId,
|
||||
isAdmin: activeClientId === (process.env.ADMIN_CLIENT_ID || 'WZ01112'),
|
||||
};
|
||||
res.redirect(returnTo || '/');
|
||||
res.redirect(safeReturn(returnTo) || '/');
|
||||
});
|
||||
|
||||
// ── Переключатель режима администратора ──────────────────────────────
|
||||
|
||||
Reference in New Issue
Block a user