Contiene evasione dal risolutore avatar; nota il pool di evizione Redis

FeatureKlusterServices
Spegnimento
3 agosto 2026 alle ore 02:32 UTC
Autore
Kamo
Impegno
06db7db

SecurityService ora gestisce un fetcher il cui URL di destinazione è scelto da un non attendibile party — un record BIMI è contenuto DNS pubblicato da chiunque possieda un dominio di invio, e chiunque diventa un dominio di invio e-mail di un inquilino. Niente in questo cluster dove tale richiesta potrebbe andare: Redis risponde non autenticato il 6379, MinIO su 9000 con credenziali di root, CockroachDB su 26257, e i metadati del nodo endpoint è raggiungibile da qualsiasi capsula. Il risolutore applica i propri controlli in codice, e quelli rimangono il primario difesa perché sono l'unico strato che comprende la rilegatura DNS. Questo è il secondo, quindi un bug non può ancora raggiungere un indirizzo privato. Deliberatamente permettono-più piuttosto che consentire-list. Questi servizi giungono legittimamente padroni di casa, così le destinazioni innumerevoli sarebbe insostenibile e si romperebbe silenziosamente. Invece permette l'internet pubblico con ogni gamma privata eccetto, poi ri-permette i porti specifici in-cluster effettivamente necessari. Scoperto ai baccelli che eseguono fetches non attendibili — applicandolo namespace-wide sarebbe tagliato servizi il cui egresso non è mai stato verificato. Il cambiamento Redis è un commento e un urto di database, non un cambiamento di comportamento. Si'. registra perché la cache sender-avatar memorizza solo stringhe di metadati brevi: maxmemory 2gb con allkeys-lru evicts in tutta l'istanza, e DB 0 tiene ogni live sessione, quindi una cache di byte di massa qui firmerebbe gli utenti fuori a caso sotto pressione e essere diagnosticato male per giorni.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo