- Verschifft
- 28. September 2026 um 10:15 UTC
- Autor
- Kamo
- Ausschuss
- 96bebee
Der javadoc sagte /api/internal/dav/sign-in wurde über ClusterIP erreicht, als ob das das einzige wäre Weg in. Es ist nicht: klusterservices ************ Routen intern.<domain-/desktop-ws/* zu kamowssecurity-service mit dem Präfix abgesenkt, also **************** erreicht diese Methode von der Internet (ein Nur-Lese-GET gibt es heute gibt SecurityService eigenen 404 für den abgespeckten Pfad). Der Code hält bereits: X-Internal-Auth wird in konstanter Zeit verglichen, bevor eine Anmeldenummer ist geprüft. Der Javadoc sagt jetzt so, nennt beide Wege, und verbietet das Enthalten des Tores auf, wo ein Anfrage scheint von zu kommen. Zwei Tests senden eine Anfrage geformt, wie die Kante Route liefert es (Traefik's Cluster-Fernadresse, X-Forwarded-Prefix, Client-chosen weitergeleitete Header) ohne geheim und mit falschen: 403, und der Scheck wird nie aufgerufen. Eine Mutation, die einer 10.* traut. Fernadresse versagt genau diese beiden Tests.
