- Spegnimento
- 23 settembre 2026 alle ore 02:18 UTC
- Autore
- Kamo
- Impegno
- 71c6d27
k8s/Docs-deployment.yaml' aliasgroup1 era 'https://api\.*'. Docs's alias matcher (RegexUtil::get Valore, std::regex match) richiede solo che l'autorità candidato WHOLE corrisponda il modello WHOLE, e '.*' assorbe ciò che segue "api." — così questo fidato letteralmente qualsiasi dominio su Internet a forma di https://api. davanti. Il processo WSD di Docs è quello che deferisce un host WOPI alias-matched lato server, quindi un alias di fiducia è l'esposizione SSRF, non un controllo ridondante seduto sulla parte superiore del firmato WOPI JWT (il commento rimosso qui ha detto che il JWT era "il cancello reale" — restringe WHICH documento/membro di una richiesta agisce come, per il WopiController fix in precedenza in questo ramo, ma mai OCCUPATI Docs tratterebbe come un legittimo punto di archiviazione WOPI). Sostituito con i padroni di casa inquilino reale: api.kamocrm.com e qualsiasi sottodominio di esso (kamocrm.com è il proprio dominio di Kamo — nessuno al di fuori di Kamo può creare un nome che finisce in esso, quindi questa metà rimane corretto come nuovo *.kamocrm.com org sono aggiunti, senza redeploy — è quello che copre api.demo.kamocrm.com-style per-org demo host today), sindacato con le righe org domains che sono root (parent id IS NULL), attiva, proprietari verificata E ssl confermata a partire dal 2026-09-22 — la stessa tre condizioni OrgApiHosts.verifiedRootDomain già gates OAuth callback host su: b11capital.com, breakbeat.store, chinilaw.com, armoniahomeloans.net, kamo.club, makeitpopsigns.com, optionone.com, sign.pink, tech-life.com. Nuovo test: DocsAliasHostTest, leggendo il valore YAML distribuito come testo (stessa convenzione come e compilarlo con java.util.regex, il cui Matcher #matches ha la stessa semantica integrale di std::regex match. Mutazione-controllata: ritorna «https://api\.*» trasforma 3 dei suoi 6 casi in rosso (dominio di aggressore arbitrario, dominio simile che contiene semplicemente "kamocrm" come sottostringa, e un trucco trailing-suffix oltre un host conosciuto). NON UN FULL FIX, segnalato come un gap noto: un dominio completamente nuovo personalizzato (non un *.kamocrm.com subdominio) andare in vita ha ancora bisogno di una linea aggiunta qui e un redeploy — la stessa limitazione il vecchio per-domain aliasgroup1..N lista aveva, e la ragione è stato sostituito con la wildcard nel primo luogo (Docs-fork commit b5d260a24e, "Per-domain aliasgroup1..N elenco solo fidato 4 inquilini; nuovi inquilini come api.optionone.com hanno 'non autorizzato WOPI host'). Una soluzione duratura richiede La fetch remote config di Docs ha indicato un endpoint live, DB-backed, o un'automazione che rigenera questo manifesto e rotola Docs ogni volta che una riga org domains soddisfa di nuovo Non si piega in questo cambiamento. Nota anche per il coordinatore: org domains ha una fila per domain='localhost' di proprietà di KamoCRM Inc., active+verified+ssl confirmed, che sembra a sinistra dev/seed dati piuttosto che un vero inquilino dominio; lasciato intatto (fuori campo per questa correzione, e cambiando i dati org domains ha bisogno del manuale DDL path) ma vale la pena di dare un'occhiata. Suite completa: 731 test verdi (era 725; +6 nuova).
