- शिप
- 23 सितंबर 2026 को 10:24 am बजे UTC
- लेखक
- Kamo
- Commit
- 8950a17
उसी ट्रस्ट सीमा में दो संबंधित अंतराल। /api/voip/sms/templates/**/api/voip/* वाइल्डकार्ड। वीओआईपीसेवा के आंतरिकएथफिल्टर गार्ड जो उपसर्ग (और) /api/bulktext/send) एक साझा X-Internal-Auth रहस्य के साथ और SmsTemplateservice एक बार अनुरोध शरीर में किए गए ऑर्ग आईडी पर भरोसा करती है कि जाँच गुजरता है - वहाँ आगे प्रति किरायेदार चेक है। किसे बनाया आंतरिक-केवल सतह इंटरनेट-रिपोर्टेबल, एक साझा रहस्य के साथ एक अजनबी और हर किरायेदार एसएमएस के बीच एकमात्र चीज खड़ी है टेम्पलेट्स। एक नक्काशी-आउट मैपिंग जोड़ा गया, वही तंत्र जो पहले से ही उपयोग किया जाता है /api/voip/call/* और /api/voip/recordings/* इसके ऊपर: अधिक विशिष्ट वाइल्डकार्ड की तुलना में, इसलिए यह घोषणा आदेश की परवाह किए बिना जीतता है, और आगे बढ़ने के बजाय 404 रिटर्न देता है। kamo-internal इस तहत कुछ भी नहीं कहता आज पथ (मूल / मुख्य के खिलाफ पुष्टि), इसलिए वैध उपयोग के कुछ भी नहीं इस प्रवेश द्वार तक पहुँचने के लिए। अलग-अलग: InboundHeaders ने कभी भी X-Internal-Auth को छीन लिया, इसलिए एक ग्राहक कि अनुमान लगाया या लीक साझा रहस्य यह आगे के माध्यम से सवारी कर सकते हैं (), आगेवेबहुक () या आगे कॉलबैक () सीधे अतीत में जो भी सेवा की है इंटरनलऑथफिल्टर दूसरे छोर पर था। इसे IDENTITY HEADERS में जोड़ा जाता है। - यह एक विशेषाधिकार पर जोर देता है ("मैं आंतरिक बुनियादी ढांचे पर भरोसा कर रहा हूँ")। उसी तरह, मौजूदा प्रविष्टियों ने एक पहचान का दावा किया और इसे छोड़ने से सुरक्षित है। निर्माण द्वारा: इस सेवा में प्रत्येक नियंत्रक जो वैध रूप से कार्य करता है आंतरिक कॉलर (पब्लिकChatController, PublicApiController) के रूप में, SocialWebhookController, VoipRecordingUploadController, VoipCallEventController, PublicChatKeyResolver) अपने आउटबाउंड बनाता है हेडर स्क्रैच से और इस सेवा के OWN ने गुप्त -- उनमें से कोई भी InboundHeaders.copyInto, इसलिए कोई भी प्रभावित नहीं है। यह प्रवेश ट्रेफिक की स्ट्रिप-आइडेंटिटी-हेडर्स मिडलवेयर की तुलना में व्यापक है, जो अभी तक इसे किनारे पर भी नहीं छीनता; ध्यान दें कि इसके लिए फॉलो-अप के रूप में यहाँ एक क्रॉस रेपो परिवर्तन पर अनुमान लगाने के बजाय klusterservices। VoipSmsTemplatesCarveOutTest मानचित्रण और इसके 404 व्यवहार को कवर करता है। पहचानहेडरस्ट्रिपिंग परीक्षण के मौजूदा spoofed-request दोहन अब भी प्रत्येक मामले में एक अनुमानित X-Internal-Auth भेजता है जो पहले से ही ड्राइव करता है (बिल्लिंग), पात्रता, बल्कटेक्स्ट वेबहुक, ओथ कॉलबैक, इसलिए यह है प्रत्येक फॉरवर्ड पथ पर कवर किया गया है जो व्यायाम टाइप करता है, न केवल एक नया। या तो परिवर्तन को बदलने से संबंधित परीक्षण तुरंत विफल हो जाता है।.
