- Szycy
- 23 września 2026 10:24 UTC
- Autor
- Kamo
- Pochęt się
- 8950a17
Dwie powiązane luki w tej samej granicy zaufania. /api/voip/sms/templates/a została przekazyfikowana hurtowo przez /api/voip/oś Dzika karta. VOIPService's InternalAuthFilter pilnuje tego prefiksu (i /api/bulktext/send) ze wspólną tajemnicą X-Internal-Auth, i SmsTemplateService ufa orgowi idowi noszonemu w jednostce wnioskującej Te czeki - nie ma dalszego sprawdzania na najemcy. To sprawiło, że Powierzchnia wewnętrzna dostępna do Internetu, z jednym wspólnym sekretem, jako Jedyna rzecz stojąca między nieznajomym a SMSem każdego najemcy Szablony. Dodano mapowanie wyrywek, ten sam mechanizm już używany /api/voip/calls/api/voip/recordings/opisy powyżej: bardziej szczegółowe niż dzika karta, więc wygrywa niezależnie od nakazu deklaracji, i Powroty 404 zamiast do przesyłania. kamo-internal nic nie nazywa w tym Dzisiaj ścieżka (potwierdzona przeciwko pochodzeniu / głównym), więc nic legalnego użytego Ta brama, aby do niej dotrzeć. Oddzielnie: InboundHeaders nigdy nie pozbawili X-Internal-Auth, więc klient Ten zgadujący lub wyciekł wspólny sekret, mógł przejechać go do przodu (), forwardWebhook() lub forwardCallback() prosto obok, która usługa jest dostępna InternalAuthFilter był na drugim końcu. Jest dodawany do IDENTITY_HEADERS - zapewnia przywilej ("Zaufana mi wewnętrzna infrastruktura") W ten sam sposób, w jaki istniejące wpisy potwierdzają tożsamość, a jej upuszczenie jest bezpieczne Budując: każdy kontroler w tej służbie, który zgodnie z prawem działa jako wewnętrzny rozmówca (PublicChatController, PublicApiController, SocialWebhookStroller, VoipRecordingUploadStroller, VoipCallEventController, PublicChatKeyResolver) buduje swoje wyloty Nagłówki od zera i ustawiają OWN konfigurowany tajnik... Żaden z nich nie dzwoni do InboundHeaders.copyInto, więc żaden nie jest dotknięty. To jest Wpis jest szerszy niż strip-identity-headers Traefika środkowy, który Nie usuwa go jeszcze na krawędzi; zauważając to jako kontynuację dla Klusterservices zamiast zgadywać zmianę cross-repo tutaj. VoipSmsTemPPVOutTest obejmuje odwzorowanie i jego zachowanie 404. IdentityHeaderStrippingTest istniejąca uprząż spoloed-request-request już teraz wysyła odgadzony X-Internal-Auth na każdą sprawę, którą już jeździ (rozdbywanie, Uprawnienia, masowy webhook, oddzwonienie OAuth), więc tak jest Pokrył każdą ścieżkę do przodu, która wykonuje ćwiczenia, nie tylko nową. Odwrócenie obu zmian natychmiast nie działa w odpowiednim teście.
