KamoCRM

Auth auf die Endpunkte, die es jetzt nehmen können, 08.09.2018peg/Batik Härteung auf dem Rest

FixConversionService
Verschifft
23. September 2026 um 10:34 UTC
Autor
Kamo
Ausschuss
cb37067

ResourceServerConfig erlaubt jede Anfrage (dieser Dienst ist anonym erreichbar unter Conversion-api.kamocrm.com) und keiner der Behandler von ImageOpsController oder ConversionController überprüft eine Sitzung oder ein internes Geheimnis ihrer eigenen . 08.09.2018peg und LibreOffice lief, und Batik transcodierte rohe SVG, auf anonyme Uploads. Mapped jeder Anrufer über die Flotte vor der Berührung auth, weil die meisten dieser Endpunkte haben Service-to-Service-Anrufer (docsservice, Security Service), die heute keine Anmeldeinformationen senden: - /image/resize-Höhe: Eingesperrt auf einer Personalsitzung (extractKToken, das gleiche Tor ImagingUploadController gilt) - seine eine Anrufer, die E-Mail-Signatur-Einstellungs-Einstellungen Seite, ist sich unerreichbar ohne, so dass es nichts kostet. - /convert-to-pdf-mit-Passwort: Eingesperrt auf dem ************ gemeinsamen Geheimnis (gleiches Konstanten-Zeit, ausfallgeschlossenes Muster als TranscriptionController) - ein voller Repo grep gefunden NO Anrufer überall, so gating es ist kostenlos. - /image/resize-bg, /favicon/generate, /convert-to-pdf, /generate-thumbnails, /page-count, /Render-Seite: NICHT gated. Jeder hat mindestens einen Java-Service-zu-Service-Anrufer, der keine sendet X-Internal-Auth heute (Securityservice **************** ConversionPageClient, der DocumentService von docsservice). Reue auth hier würde 401, dass Verkehr sofort auf dem Einsatz - eine Produkt / Cross-Repo-Entscheidung, nicht eine Vermutung diese Änderung macht einseitig. Volle Anruferkarte, und die Immobilie ************ / ******************** bereits auf dieser Hülse per der vorherigen Commit montiert) jeder Anrufer muss mit dem Senden beginnen, geht in der Fix-Bericht. Je nach auther Lücke gehärtet, da nichts davon von der Koordinierung der Anrufer abhängt: - ImageResizeService: Weder ffprobe noch 08.09.2018peg wurde jemals das Eingabeformat mitgeteilt. über den vollständigen demuxer-Set von 08.09.2018peg aus dem Dateiinhalt. Jetzt aus magischen Bytes gegen eine fixe geschnüffelt allowlist (PNG/JPEG/WebP/GIF/BMP - der passende *_pipe demuxer) und auf beiden Aufrufen angeheftet; Alles andere wird abgelehnt, bevor ein Prozess ausgelöst wird. - FaviconGeneratorService: SVG-Eingang durchläuft einen gesperrten PNGTranscoder (NoLoadExternalResourceSecurity + NoLoadScriptSecurity, anstatt sich auf Batik eigene Standard-Politik für diese Eingabeform zu verlassen von Hand verifiziert, dass Batik 1.17 bereits hier zahlungsunfähig ist, aber das ist jetzt eine Garantie Dateizustände und ein Testpins, keine ungenannte Abhängigkeit-Version Eigenschaft) und lehnt ein DOCTYPE regelrecht (der XXE Vektor; verifiziert diese Materie - Batik lehnt es nicht von alleine ab). Es wurde die gleiche Pre-Decode-Pixelkappe (ca. 100MP, über den reinen ImageIO-Reader) und die Übereinstimmung hinzugefügt. Limit (2 im Flug) die Größe Endpunkte bereits hatten, plus eine 2MB-Katze auf dem SVG-Markup selbst. Neue/aktualisierte Tests: ImageResizeServiceTest (format allowlist), FaviconGeneratorServiceTest (SSRF via a lokaler HTTP-Server, der Null Treffer sehen muss, DOCTYPE Ablehnung, ÜberdimensionierungSVG Ablehnung), ********************************-Muchtung: die DOCTYPE, Format-Alowlist und beide neuen Auer-Gatter werden alle rot, wenn deaktiviert; der SSRF-Test nicht (siehe seine Docstring - Batik verteidigt diese Eingabeform bereits), wird aber als festgezeichnete Regression gehalten Wache.

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen