- Dikirim
- 23 September 2026 pukul 10.24 UTC
- Penulis
- Kamo
- Commit
- 8950a17
Dua kesenjangan terkait dalam batas kepercayaan yang sama. / api / voip / sms / templates / * * adalah grosir diteruskan oleh / api / voip / * wildcard. Pengawal InternalOtorisasi VOIPService yang awalan (dan / api / bulktext / send) dengan berbagi rahasia X-Internall-Auth, dan SmSTemTemplateService mempercayai org id dibawa dalam badan permintaan sekali cek yang berlalu - tidak ada pemeriksaan permanen lebih lanjut. Yang membuat progreal- hanya permukaan internet- dapat dicapai, dengan rahasia tunggal bersama sebagai satu-satunya hal yang berdiri antara orang asing dan setiap SMS penyewa templat. Menambahkan pemetaan carve- out, mekanisme yang sama yang telah digunakan untuk / api / voip / calls / * * and / api / voip / records / * di atasnya: lebih spesifik daripada wildcard, sehingga menang terlepas dari perintah deklarasi, dan mengembalikan 404 daripada meneruskan. kamo- internal panggilan apa-apa di bawah ini path hari ini (dikonfirmasi terhadap asal / utama), jadi tidak ada yang sah digunakan gerbang ini untuk mencapainya. Terpisah: InboundHeader tidak pernah melucuti X-Internall-Auth, jadi klien bahwa di dalamnya ada yang mengetahui maksudnya. forwardWebhook () atau forwardCallback () langsung masa lalu layanan mana InternalOtorisasi Filter berada di ujung lain. Hal ini ditambahkan ke IDENTITY _ HEADERS -- itu menegaskan hak istimewa ("Saya dipercaya infrastruktur internal") cara yang sama entri yang ada menegaskan identitas, dan menjatuhkannya aman oleh konstruksi: setiap pengendali dalam layanan ini yang sah bertindak sebagai penelepon internal (PublicChatController, PublicApiController, SosialWebhookController, VoipRecordingUploadController, VoipCallEventController, PublicChatKeyresver) membangun outbound nya tajuk dari awal dan set ini layanan apos; s OWN dikonfigurasi rahasia - tidak satupun dari mereka memanggil InboundHeaders.copyInto, jadi tidak ada yang terpengaruh. Ini entri lebih luas daripada Traefik 's strips-identity- headers middleware, yang belum strip di tepi juga; mencatat bahwa sebagai berikut-up untuk klusterservices daripada menebak pada cross- repo perubahan di sini. VoipSmssTemmplateCarveOutTest mencakup pemetaan dan perilaku 404 nya. Jabatan Berat Identitas Pengujian telah ada harness permintaan palsu sekarang juga mengirimkan X-Internall-Auth yang diduga pada setiap kasus yang sudah didorongnya (penagihan, Hak, yang sekat webhook, panggilan OAuth), jadi ini tercakup di setiap jalan maju bahwa jenis latihan, tidak hanya yang baru. Membalikkan kedua perubahan gagal tes korespondensi segera.
