- Verschifft
- 23. September 2026 um 10:24 UTC
- Autor
- Kamo
- Ausschuss
- 8950a17
Zwei zusammenhängende Lücken in der gleichen Vertrauensgrenze. /api/voip/sms/templates/** wurde im Großhandel von der /api/voip/** weitergeleitet Wildcard. VOIPService's InternalAuthFilter schützt dieses Präfix (und /api/bulktext/send) mit einem gemeinsamen X-Internal-Auth-Geheimnis und SmsTemplateService vertraut der org-ID, die im Antragsgremium einmal geführt wird dass die Prüfungskarten -- es gibt keine weitere Kontrolle pro Mieter. Das machte eine intern-only Oberfläche Internet-erweiterbar, mit einem einzigen gemeinsamen Geheimnis als das einzige, was zwischen einem Fremden und jeder Mieter SMS steht Vorlagen. Ein Carve-out-Mapping hinzugefügt, der gleiche Mechanismus, der bereits verwendet wurde für /api/voip/calls/** und /api/voip/recordings/** oben: spezifischer als die Wildcard, so gewinnt es unabhängig von der Deklaration Bestellung, und kehrt 404 statt Weiterleiten. Kamo-interne Rufe nichts unter diesem Weg heute (bestätigt gegen Herkunft / Verschluss), so nichts legitim verwendet dieses Tor, um es zu erreichen. Getrennt: InboundHeaders hat X-Internal-Auth nie abgestreift, also ein Kunde die erraten oder durchgesickert das gemeinsame Geheimnis könnte es durch vorwärts reiten(), forwardWebhook() oder forwardCallback() direkt an jedem Dienst vorbei InternAuthFilter war am anderen Ende. Es wird zu IDENTITY_HEADERS hinzugefügt -- es behauptet ein Privileg ("Ich bin vertrauenswürdige interne Infrastruktur") die gleiche Weise die bestehenden Einträge eine Identität behaupten, und es ist sicher, sie fallen zu lassen durch Konstruktion: jeder Controller in diesem Dienst, der rechtmäßig handelt als interner Anrufer (PublicChatController, PublicApiController, SocialWebhookController, VoipRecordingUploadController, VoipCallEventController, PublicChatKeyResolver) baut seine Outbound Header von Grund auf neu und setzt das OWN konfigurierte Geheimnis dieses Dienstes -- Keiner von ihnen ruft InboundHeaders.copyInto an, also ist keiner davon betroffen. Das Eintrag ist breiter als Traefik Strip-Identity-Header Middleware, die nicht auch am Rand abstreifen; dies als Folge-up für klusterservices, anstatt hier einen Cross-Repo-Wechsel zu erraten. VoipSmsTemplatesCarveOutTest deckt das Mapping und sein 404 Verhalten ab. IdentityHeaderStrippingTests vorhandener gespoofed-Request-Gurter jetzt auch sendet eine Rate X-Internal-Auth auf jeden Fall, den es bereits fährt (Rechnung, Ansprüche, der Bultext Webhook, der OAuth Callback), so ist dies bedeckt auf jedem Weg, der Art Übungen, nicht nur eine neue. Eine der beiden Änderungen scheitert sofort an der entsprechenden Prüfung.
