- Verschifft
- 23. September 2026 um 10:34 UTC
- Autor
- Kamo
- Ausschuss
- cb37067
ResourceServerConfig erlaubt jede Anfrage (dieser Dienst ist anonym erreichbar unter Conversion-api.kamocrm.com) und keiner der Behandler von ImageOpsController oder ConversionController überprüft eine Sitzung oder ein internes Geheimnis ihrer eigenen . 08.09.2018peg und LibreOffice lief, und Batik transcodierte rohe SVG, auf anonyme Uploads. Mapped jeder Anrufer über die Flotte vor der Berührung auth, weil die meisten dieser Endpunkte haben Service-to-Service-Anrufer (docsservice, Security Service), die heute keine Anmeldeinformationen senden: - /image/resize-Höhe: Eingesperrt auf einer Personalsitzung (extractKToken, das gleiche Tor ImagingUploadController gilt) - seine eine Anrufer, die E-Mail-Signatur-Einstellungs-Einstellungen Seite, ist sich unerreichbar ohne, so dass es nichts kostet. - /convert-to-pdf-mit-Passwort: Eingesperrt auf dem ************ gemeinsamen Geheimnis (gleiches Konstanten-Zeit, ausfallgeschlossenes Muster als TranscriptionController) - ein voller Repo grep gefunden NO Anrufer überall, so gating es ist kostenlos. - /image/resize-bg, /favicon/generate, /convert-to-pdf, /generate-thumbnails, /page-count, /Render-Seite: NICHT gated. Jeder hat mindestens einen Java-Service-zu-Service-Anrufer, der keine sendet X-Internal-Auth heute (Securityservice **************** ConversionPageClient, der DocumentService von docsservice). Reue auth hier würde 401, dass Verkehr sofort auf dem Einsatz - eine Produkt / Cross-Repo-Entscheidung, nicht eine Vermutung diese Änderung macht einseitig. Volle Anruferkarte, und die Immobilie ************ / ******************** bereits auf dieser Hülse per der vorherigen Commit montiert) jeder Anrufer muss mit dem Senden beginnen, geht in der Fix-Bericht. Je nach auther Lücke gehärtet, da nichts davon von der Koordinierung der Anrufer abhängt: - ImageResizeService: Weder ffprobe noch 08.09.2018peg wurde jemals das Eingabeformat mitgeteilt. über den vollständigen demuxer-Set von 08.09.2018peg aus dem Dateiinhalt. Jetzt aus magischen Bytes gegen eine fixe geschnüffelt allowlist (PNG/JPEG/WebP/GIF/BMP - der passende *_pipe demuxer) und auf beiden Aufrufen angeheftet; Alles andere wird abgelehnt, bevor ein Prozess ausgelöst wird. - FaviconGeneratorService: SVG-Eingang durchläuft einen gesperrten PNGTranscoder (NoLoadExternalResourceSecurity + NoLoadScriptSecurity, anstatt sich auf Batik eigene Standard-Politik für diese Eingabeform zu verlassen von Hand verifiziert, dass Batik 1.17 bereits hier zahlungsunfähig ist, aber das ist jetzt eine Garantie Dateizustände und ein Testpins, keine ungenannte Abhängigkeit-Version Eigenschaft) und lehnt ein DOCTYPE regelrecht (der XXE Vektor; verifiziert diese Materie - Batik lehnt es nicht von alleine ab). Es wurde die gleiche Pre-Decode-Pixelkappe (ca. 100MP, über den reinen ImageIO-Reader) und die Übereinstimmung hinzugefügt. Limit (2 im Flug) die Größe Endpunkte bereits hatten, plus eine 2MB-Katze auf dem SVG-Markup selbst. Neue/aktualisierte Tests: ImageResizeServiceTest (format allowlist), FaviconGeneratorServiceTest (SSRF via a lokaler HTTP-Server, der Null Treffer sehen muss, DOCTYPE Ablehnung, ÜberdimensionierungSVG Ablehnung), ********************************-Muchtung: die DOCTYPE, Format-Alowlist und beide neuen Auer-Gatter werden alle rot, wenn deaktiviert; der SSRF-Test nicht (siehe seine Docstring - Batik verteidigt diese Eingabeform bereits), wird aber als festgezeichnete Regression gehalten Wache.
