From 773ec991a8d564d759a51ab21df80fef9eda596d Mon Sep 17 00:00:00 2001 From: Agniva De Sarker Date: Tue, 29 Mar 2022 14:42:29 +0530 Subject: [PATCH] MM-35344: Trust Requester for webhook endpoints (#19855) Without this, the endpoint throws CSRF warnings if a token is passed. https://mattermost.atlassian.net/browse/MM-35344 ```release-note NONE ``` --- web/webhook.go | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/web/webhook.go b/web/webhook.go index be3822e7f4..858a551b5d 100644 --- a/web/webhook.go +++ b/web/webhook.go @@ -18,8 +18,8 @@ import ( ) func (w *Web) InitWebhooks() { - w.MainRouter.Handle("/hooks/commands/{id:[A-Za-z0-9]+}", w.NewHandler(commandWebhook)).Methods("POST") - w.MainRouter.Handle("/hooks/{id:[A-Za-z0-9]+}", w.NewHandler(incomingWebhook)).Methods("POST") + w.MainRouter.Handle("/hooks/commands/{id:[A-Za-z0-9]+}", w.APIHandlerTrustRequester(commandWebhook)).Methods("POST") + w.MainRouter.Handle("/hooks/{id:[A-Za-z0-9]+}", w.APIHandlerTrustRequester(incomingWebhook)).Methods("POST") } func incomingWebhook(c *Context, w http.ResponseWriter, r *http.Request) {