Disalow x-forwarded headers in CORS redirect

f3cfc4c3c9672451ca9ca877aef5aed6737a4f87

Cohee <18619528+Cohee1207@users.noreply.github.com>

1 files changed, +8 -8Showing whitespace changes
server.js+8 -8
@@ -168,14 +168,14 @@ if (enableCorsProxy) {
168168
169 try {169 try {
170 const headers = JSON.parse(JSON.stringify(req.headers));170 const headers = JSON.parse(JSON.stringify(req.headers));
171 delete headers['x-csrf-token'];171 const headersToRemove = [
172 delete headers['host'];172 'x-csrf-token', 'host', 'referer', 'origin', 'cookie',
173 delete headers['referer'];173 'x-forwarded-for', 'x-forwarded-protocol', 'x-forwarded-proto',
174 delete headers['origin'];174 'x-forwarded-host', 'x-real-ip', 'sec-fetch-mode',
175 delete headers['cookie'];175 'sec-fetch-site', 'sec-fetch-dest',
176 delete headers['sec-fetch-mode'];176 ];
177 delete headers['sec-fetch-site'];177
178 delete headers['sec-fetch-dest'];178 headersToRemove.forEach(header => delete headers[header]);
179179
180 const bodyMethods = ['POST', 'PUT', 'PATCH'];180 const bodyMethods = ['POST', 'PUT', 'PATCH'];
181181