- Spegnimento
- 3 agosto 2026 alle ore 10:26 UTC
- Autore
- Kamo
- Impegno
- 93de3e7
Questa politica ha preso il login di tutta la piattaforma offline per ore. Cilium fa rispettare l'egresso contro il RESOLVED BACKEND, dopo il servizio DNAT, quindi il porta che corrisponde è l'obiettivo del podPort e mai il porto di ClusterIP. The incluster Allowlist di {6379, 80, 8080} quindi permesso kamowsmedia-service (80 -> 80) e silenziosamente abbandonato kamocapcha-service (80 -> 3000). Capcha la verifica è diventata irraggiungibile, e perché CapchaVerificationService costruisce un RestTemplate senza timeout, ogni thread di login bloccato lì indefinitamente piuttosto che fallire in fretta. Il canarino annotato nell'intestazione ha convalidato "servizi di trasporto:80" utilizzando il SERVICE porto, così è passato mentre non esercitava mai un backend ascoltando nient'altro. Ecco perché non è stato catturato prima che spedisse. L'elenco delle porte è ora rimosso per gli endpoint in-cluster. Lo spazio dei nomi kamo espone ~35 bersagli distintiPorti e SecurityService legittimamente li chiama molti di loro, così enumerarli è una lista che sarà sbagliato di nuovo la prossima volta che qualcuno aggiunge un servizio. Ha anche comprato poco: il contenimento SSRF questa politica esiste per arriva dalla regola "mondo" e da nessuna regola corrispondente identità nodo. Un raggiungibile Sibling pod su 3000 non è mai stato il modello di minaccia. Le regole del nodo-residente e del mondo sono intatte, quindi il contenimento effettivo — nessun accesso nodo al di là di CRDB/NATS/MinIO, nessun internet oltre 80/443 — è immutato. Applicato dal vivo prima di questo commit; la piattaforma serve nuovamente i login.