- Expédié
- 3 août 2026 à 02:32 UTC
- Auteur
- Kamo
- Commite
- 06db7db
SecurityService exécute maintenant un fetcher dont l'URL cible est choisie par un non-confiant partie - un enregistrement BIMI est un contenu DNS publié par quiconque possède un domaine d'envoi, et n'importe qui devient un domaine d'envoi en envoyant un locataire par courriel. Rien dans ce groupe contraintes lorsqu'une telle demande pourrait aller: Redis répond sans authentifié le 6379, MinIO sur 9000 avec des justificatifs racines, CockroachDB sur 26257, et les métadonnées des nœuds le point d'extrémité est joignable à partir de n'importe quelle dosette. Le résolveur applique ses propres contrôles en code, et ceux-ci restent les principaux la défense parce qu'ils sont la seule couche qui comprend la reliure du DNS. C'est le second, donc un bogue là-bas ne peut toujours pas atteindre une adresse privée. Permettre délibérément la liste la plus large plutôt que la liste d'autorisations. Ces services atteignent légitimement hôtes, donc les destinations énuméreres seraient instaurables et cassent Silencieusement. Au lieu de cela, il permet à l'internet public avec toutes les gammes privées exceptées, puis répermet les ports spécifiques en grappe réellement nécessaires. Porté aux gousses qui effectuent des friches non fiables - l'appliquer à l'échelle de l'espace de noms" serait coupé les services dont la sortie n'a jamais fait l'objet d'un audit. Le changement Redis est un commentaire et une barre de bases de données, et non un changement de comportement. Il enregistre les raisons pour lesquelles la cache expéditeur-avatar ne stocke que de courtes chaînes de métadonnées: maxmemory 2gb avec allkeys-lru evicts dans tout l'instance, et DB 0 tient tous les jours vivants session, donc un cache d'octets en vrac ici signerait les utilisateurs à la pression aléatoire et être mal diagnostiqués pendant des jours.