KamoCRM

VOIPService의 내부 SMS-template API를 실행하고 클라이언트의 자신의 X-Internal-Auth를 전달하지 마십시오

FixAPIService
관련 상품
2026년 9월 23일 오전 10:24 UTC
이름 *
Kamo
뚱 베어
8950a17

같은 신뢰 경계에서 두 개의 관련 격차. /api/voip/sms/templates/**는 /api/voip/**에 의해 도매를 전달했습니다. 와일드 카드. VOIPService의 InternalAuthFilter는 접두사 (및 /api/bulktext/send) 공유 X-Internal-Auth 비밀, 그리고 SmsTemplateService는 요청 몸에서 한 번 실시한 org ID를 신뢰합니다. 그 체크 패스 -- 더 이상 지속 체크가 없습니다. 그것은 단일 공유 비밀과 함께 내부 전용 표면 인터넷 접근 가능 낯선 사람과 각 종자의 SMS 사이에서 서있는 유일한 것 템플릿. carve-out mapping을 추가, 이미 사용한 동일한 메커니즘 /api/voip/calls/** 과 /api/voip/recordings/** 위: 더 구체적인 와일드 카드보다, 그래서 그것은 선언 순서에 관계없이 승리, 그리고 반환 404 대신 운송. kamo-internal 호출 아무것도 아래의 이 오늘 경로 (출처/주에 대해 확인), 그래서 아무것도 합법적인 사용 이 게이트웨이가 도달합니다. 따로따로: InboundHeaders 결코 벗겨진 X-Internal-Auth, 그래서 클라이언트 그것이 추측하거나 공유 비밀을 유출 할 수 있습니다 앞으로 (), forwardWebhook() 또는 forwardCallback() 을 갖는 서비스 InternalAuthFilter는 다른 끝에 있었습니다. IDENTITY HEADERS에 추가됩니다. -- 그것은 특권을 주장 ("나는 신뢰할 수있는 내부 인프라") 기존의 항목은 정체성을 증명하고, 그것을 떨어지는 것은 안전합니다 by construction: 합법적으로 행동하는 이 서비스에 있는 각 관제사 내부 콜러 (PublicChatController, PublicApiController, SocialWebhookController, VoipRecordingUploadController, VoipCallEventController, PublicChatKeyResolver)는 아웃바운드를 구축합니다. 스크래치에서 헤더를 설정하고이 서비스의 OWN 구성 비밀 -- 그들 중 아무도 InboundHeaders.copyInto, 그래서 아무도 영향을받지 않습니다. 으로 항목은 Traefik의 스트립 identity-headers 미들웨어보다 더 넓습니다. 아직 가장자리에 스트립하지 않습니다; 그 후속으로 klusterservices 오히려 cross-repo 변화에 추측. VoipSmsTemplatesCarveOutTest는 매핑과 404 행동을 다룹니다. IdentityHeader스트립 테스트의 기존 spoofed-request 하네스도 이미 드라이브에 X-Internal-Auth를 전송합니다. entitlements, bulktext webhook, OAuth 콜백), 그래서 이것은 운동을 입력하는 모든 전달 경로에 덮어, 뿐만 아니라 새로운 것. 변경을 재생하면 즉시 해당 테스트가 실패합니다.

모든 변경 사항

배송을 보는 것과 같이?

모든 것이 자신의 작업 공간에서 도착합니다. 무료 플랜을 시작하고 이 페이지를 다시 한 달에 읽으십시오.

무료 영원히 시작가격 비교