Security: CORS allow_headers enthält kein Authorization #2

Closed
opened 2026-04-23 14:14:01 +02:00 by ferdi2go · 1 comment
Owner

Problem\n\nserver.py:76allow_headers=["Content-Type"] fehlt Authorization.\n\nSobald die App über eine andere Origin aufgerufen wird (z.B. VCH-Subdomain-Wechsel), schlagen alle apiFetch()-Calls mit Bearer-Token still fehl — der Browser blockiert den CORS-Preflight.\n\n## Fix\n\npython\nallow_headers=["Content-Type", "Authorization"]\n

## Problem\n\n`server.py:76` — `allow_headers=["Content-Type"]` fehlt `Authorization`.\n\nSobald die App über eine andere Origin aufgerufen wird (z.B. VCH-Subdomain-Wechsel), schlagen alle `apiFetch()`-Calls mit Bearer-Token still fehl — der Browser blockiert den CORS-Preflight.\n\n## Fix\n\n```python\nallow_headers=["Content-Type", "Authorization"]\n```
ferdi2go added the priority: highsecurity labels 2026-04-23 14:14:01 +02:00
Author
Owner

Fixed in commit be0a790.

Fixed in commit `be0a790`.
Sign in to join this conversation.
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: ferdi2go/OnlyFrames#2