KamoCRM

Amplop internal API gagal ditutup dan membandingkan rahasianya dalam waktu konstan

FixESigService
Dikirim
23 September 2026 pukul 10.03 UTC
Penulis
Kamo
Commit
c48ed12

* * * * * * * * * * * * * * * digunakan String.equals terhadap X-Internall-Auth (sebuah sisi waktu saluran pada rahasia bersama) dan, ketika esig. secret-secret unset, login a warning and let panggilan melalui dengan NO verifikasi sama sekali - setiap X- Organ- Id siapa pun dikirim dipercaya. Sekarang gunakan MessageDigezisEqual (pencocokan SignerSessService yang ada perbandingan OTP di sini sama repo) dan menolak setiap panggilan ketika rahasia tidak diatur, daripada jatuh melalui. Dikonfirmasi ini aman untuk produksi: k8s / configmap.yaml mengikat sig.proceal- rahasia untuk * * * * * * * * * * * * dan kubectl menunjukkan * * rahasia adalah hadir dan tidak-kosong dalam namespace Kamo, dan tag esigservice yang dikerahkan telah membawa jalur kode ini. Tes baru: EsignInternall ControllerTest (kosong / kosong rahasia ditolak, rahasia salah ditolak, kanan Rahasia diterima).

Semua perubahan

Seperti apa yang Anda lihat pengiriman?

Semua itu tiba di ruang kerjamu sendiri. Mulailah dengan rencana gratis dan baca halaman ini lagi dalam sebulan.

Mulai Bebas SelamanyaTampilkan Harga