- Se descapó
- 3 de agosto de 2026 a las 2:32 UTC
- Autor
- Kamo
- Compromit
- 06db7db
SecurityService ahora dirige un buscador cuya URL de destino es elegida por un no desconfiado partido - un registro BIMI es contenido DNS publicado por quien sea dueño de un dominio de envío, y cualquiera se convierte en un dominio de envío enviando correos electrónicos a un inquilino. Nada en este grupo limitada a dónde podría ir tal petición: Redis responde sin autenhenticado al 6379, MinIO en 9000 con credenciales de raíz, CockroachDB en 26257, y los metadatos de nodos endpoint es accesible desde cualquier vaina. El solucionador hace cumplir sus propios controles en código, y los que se quedan en las primarias defensa porque son la única capa que entiende la reencuadernación del DNS. Esto es el segundo, por lo que un error todavía no puede llegar a una dirección privada. Deliberadamente permite la mayoría en lugar de permitir la lista. Estos servicios alcanzan legítimamente anfitriones, por lo que enumerar destinos sería inmanejable y se rompería En silencio. En su lugar permite el Internet público con todos los rangos privados exceptuados, Luego vuelve apermitir los puertos específicos en el lugar de los grupos realmente necesarios. Alcance de las vainas que realizar las capturas no desconfiadas. Aplicarlo en todo el espacio se cortaría servicios cuya salida nunca ha sido auditada. El cambio de Redis es un comentario y un bache de bases de datos, no un cambio de comportamiento. Es registra por qué el remitente-valla tienda sólo cadenas de metadatos cortos: maxmemory 2gb con todos los permisos-lru desaloja en toda la instancia, y DB 0 tiene cada en vivo sesión, para que una caché de byte a granel aquí firmaría a los usuarios al azar bajo presión y ser mal diagnosticado durante días.