Преглед на файлове

[Web] use SEC_FETCH_DEST header to block api requests

FreddleSpl0it преди 1 година
родител
ревизия
cd24057f1a
променени са 1 файла, в които са добавени 6 реда и са изтрити 0 реда
  1. 6 0
      data/web/json_api.php

+ 6 - 0
data/web/json_api.php

@@ -47,6 +47,12 @@ function api_log($_data) {
   }
   }
 }
 }
 
 
+// Block requests not intended for direct API use by checking the 'Sec-Fetch-Dest' header.
+if (isset($_SERVER['HTTP_SEC_FETCH_DEST']) && $_SERVER['HTTP_SEC_FETCH_DEST'] !== 'empty') {
+  header('HTTP/1.1 403 Forbidden');
+  exit;
+}
+
 if (isset($_GET['query'])) {
 if (isset($_GET['query'])) {
 
 
   $query = explode('/', $_GET['query']);
   $query = explode('/', $_GET['query']);