KamoCRM

Die interne Briefumschlag API versagt geschlossen und vergleicht ihr Geheimnis in konstanter Zeit

FixESigService
Verschifft
23. September 2026 um 10:03 UTC
Autor
Kamo
Ausschuss
c48ed12

************ verwendet String.equals gegen X-Internal-Auth (eine Timing-Seite Kanal auf einem geteilten Geheimnis) und, wenn esig.internen-Auge-Geheimnis war ungesetzt, protokolliert eine Warnung und lassen der Anruf durch mit KEINer Überprüfung überhaupt - jedem X-Org-Id, der gesendet wurde, wurde vertraut. Verwendung von MessageDigest.isEqual (passt SignerSessionServices bestehenden OTP-Vergleich in diesem Dieselbe Repo) und lehnt jeden Anruf ab, wenn das Geheimnis unerfüllt ist, anstatt durchzufallen. Bestätigt dies ist sicher für die Produktion: k8s/configmap.yaml bindet esig.internal-auth-secret zu ************ und kubectl zeigt, dass das *** Geheimnis vorhanden ist und nicht leer im Namensraum kamo, und der eingesetzte esigservice-Tag trägt bereits diesen Code-Pfad. Neuer Test: EsignInternalControllerTest (blank/null secret abgelehnt, falsches Geheimnis verweigert, rechts Geheimnis akzeptiert).

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen