Fermare la politica avatar-resolver bloccando ogni login

FixKlusterServices
Spegnimento
3 agosto 2026 alle ore 10:26 UTC
Autore
Kamo
Impegno
93de3e7

Questa politica ha preso il login di tutta la piattaforma offline per ore. Cilium fa rispettare l'egresso contro il RESOLVED BACKEND, dopo il servizio DNAT, quindi il porta che corrisponde è l'obiettivo del podPort e mai il porto di ClusterIP. The incluster Allowlist di {6379, 80, 8080} quindi permesso kamowsmedia-service (80 -> 80) e silenziosamente abbandonato kamocapcha-service (80 -> 3000). Capcha la verifica è diventata irraggiungibile, e perché CapchaVerificationService costruisce un RestTemplate senza timeout, ogni thread di login bloccato lì indefinitamente piuttosto che fallire in fretta. Il canarino annotato nell'intestazione ha convalidato "servizi di trasporto:80" utilizzando il SERVICE porto, così è passato mentre non esercitava mai un backend ascoltando nient'altro. Ecco perché non è stato catturato prima che spedisse. L'elenco delle porte è ora rimosso per gli endpoint in-cluster. Lo spazio dei nomi kamo espone ~35 bersagli distintiPorti e SecurityService legittimamente li chiama molti di loro, così enumerarli è una lista che sarà sbagliato di nuovo la prossima volta che qualcuno aggiunge un servizio. Ha anche comprato poco: il contenimento SSRF questa politica esiste per arriva dalla regola "mondo" e da nessuna regola corrispondente identità nodo. Un raggiungibile Sibling pod su 3000 non è mai stato il modello di minaccia. Le regole del nodo-residente e del mondo sono intatte, quindi il contenimento effettivo — nessun accesso nodo al di là di CRDB/NATS/MinIO, nessun internet oltre 80/443 — è immutato. Applicato dal vivo prima di questo commit; la piattaforma serve nuovamente i login.

Tutte le modifiche

Come quello che vedi la spedizione?

Ognuno di questi aggiornamenti atterra automaticamente nello spazio di lavoro. Inizia gratis e guardalo crescere settimana dopo settimana.

Inizia gratis per sempreVisualizza il prezzo