KamoCRM

वीओआईपीसर्व के आंतरिक एसएमएस-टेम्पलेट एपीआई को बाहर ले जाएं और कभी भी क्लाइंट के अपने एक्स-इंटरनल-ऑथ को अग्रेषित नहीं करें

FixAPIService
शिप
23 सितंबर 2026 को 10:24 am बजे UTC
लेखक
Kamo
Commit
8950a17

उसी ट्रस्ट सीमा में दो संबंधित अंतराल। /api/voip/sms/templates/**/api/voip/* वाइल्डकार्ड। वीओआईपीसेवा के आंतरिकएथफिल्टर गार्ड जो उपसर्ग (और) /api/bulktext/send) एक साझा X-Internal-Auth रहस्य के साथ और SmsTemplateservice एक बार अनुरोध शरीर में किए गए ऑर्ग आईडी पर भरोसा करती है कि जाँच गुजरता है - वहाँ आगे प्रति किरायेदार चेक है। किसे बनाया आंतरिक-केवल सतह इंटरनेट-रिपोर्टेबल, एक साझा रहस्य के साथ एक अजनबी और हर किरायेदार एसएमएस के बीच एकमात्र चीज खड़ी है टेम्पलेट्स। एक नक्काशी-आउट मैपिंग जोड़ा गया, वही तंत्र जो पहले से ही उपयोग किया जाता है /api/voip/call/* और /api/voip/recordings/* इसके ऊपर: अधिक विशिष्ट वाइल्डकार्ड की तुलना में, इसलिए यह घोषणा आदेश की परवाह किए बिना जीतता है, और आगे बढ़ने के बजाय 404 रिटर्न देता है। kamo-internal इस तहत कुछ भी नहीं कहता आज पथ (मूल / मुख्य के खिलाफ पुष्टि), इसलिए वैध उपयोग के कुछ भी नहीं इस प्रवेश द्वार तक पहुँचने के लिए। अलग-अलग: InboundHeaders ने कभी भी X-Internal-Auth को छीन लिया, इसलिए एक ग्राहक कि अनुमान लगाया या लीक साझा रहस्य यह आगे के माध्यम से सवारी कर सकते हैं (), आगेवेबहुक () या आगे कॉलबैक () सीधे अतीत में जो भी सेवा की है इंटरनलऑथफिल्टर दूसरे छोर पर था। इसे IDENTITY HEADERS में जोड़ा जाता है। - यह एक विशेषाधिकार पर जोर देता है ("मैं आंतरिक बुनियादी ढांचे पर भरोसा कर रहा हूँ")। उसी तरह, मौजूदा प्रविष्टियों ने एक पहचान का दावा किया और इसे छोड़ने से सुरक्षित है। निर्माण द्वारा: इस सेवा में प्रत्येक नियंत्रक जो वैध रूप से कार्य करता है आंतरिक कॉलर (पब्लिकChatController, PublicApiController) के रूप में, SocialWebhookController, VoipRecordingUploadController, VoipCallEventController, PublicChatKeyResolver) अपने आउटबाउंड बनाता है हेडर स्क्रैच से और इस सेवा के OWN ने गुप्त -- उनमें से कोई भी InboundHeaders.copyInto, इसलिए कोई भी प्रभावित नहीं है। यह प्रवेश ट्रेफिक की स्ट्रिप-आइडेंटिटी-हेडर्स मिडलवेयर की तुलना में व्यापक है, जो अभी तक इसे किनारे पर भी नहीं छीनता; ध्यान दें कि इसके लिए फॉलो-अप के रूप में यहाँ एक क्रॉस रेपो परिवर्तन पर अनुमान लगाने के बजाय klusterservices। VoipSmsTemplatesCarveOutTest मानचित्रण और इसके 404 व्यवहार को कवर करता है। पहचानहेडरस्ट्रिपिंग परीक्षण के मौजूदा spoofed-request दोहन अब भी प्रत्येक मामले में एक अनुमानित X-Internal-Auth भेजता है जो पहले से ही ड्राइव करता है (बिल्लिंग), पात्रता, बल्कटेक्स्ट वेबहुक, ओथ कॉलबैक, इसलिए यह है प्रत्येक फॉरवर्ड पथ पर कवर किया गया है जो व्यायाम टाइप करता है, न केवल एक नया। या तो परिवर्तन को बदलने से संबंधित परीक्षण तुरंत विफल हो जाता है।.

सभी बदलाव

जैसा कि आप शिपिंग देखते हैं?

यह सब अपने कार्यक्षेत्र में आता है। मुफ्त योजना शुरू करें और इस पृष्ठ को एक महीने में फिर से पढ़ें।.

Foreverमूल्य निर्धारण देखें