- Szycy
- 23 września 2026 03:08 UTC
- Autor
- Kamo
- Pochęt się
- 6f10239
Rozkład wywoławny RingCentral / striptiksy SMS zostały przetworzone z zerową weryfikacją: WebhookController przekierowany telefon / wydarzenia w sklepie z wiadomościami prosto w "" Był „nadpowrotowy”; // TODO, a subskrypcje zostały utworzone bez weryfikacjiTokena W ogóle. Punkt końcowy jest publiczny. Każdy, kto zarobił ładowany ładunek, może wstrzyknąć Tekst do dowolnego orgi, wykuj zdarzenia zgodności STOP / START, uruchamiaj wyskakujące okienko dojazdowe dla dowolnej liczby (okładliwych oszustwa toll) lub fałszowanie treści "od" pokazane do Członek — i rezolucja w sprawie numeru to (BfindByOdPhoneNumber) nigdy nie była przenoszona orgu, więc numer prawdziwego klienta może być dopasowany i pokazany niewłaściwemu lokatorowi Nawet przez autentycznie wyglądającą ładowność. Naprawę: - RingCentralWebhookProvisioner generuje teraz losową weryfikację na wartość procentowąToken (uporżytek w config_json, zredagowany z Ustawienia API), rejestruje subskrypcje Na per-instance URL (?intanceId, pasujące zespoły/JustCall) i wysyła token Jak więc RingCentral odbija go z powrotem jako Nagłówek doerwaliczno-kenalnym na każdym powiadomieniu. Subskrypcja RingCentral Uścisk dłoni w zakresie obsługi URL (nagłówka „Validation-Token” WebhookController już Echoes back) jest nietknięty – to jest inny nagłówek, który udowadniający inną rzecz. - teraz sprawdza ten nagłówek w stałym stanie Czas i zawierają zamknięto (nie jeszcze ani token, ani żaden nagłówek lub niedopasowanie wszystkich odpadów). - WebhookController rozwiązuje instancję z "instanceId", wymaga Sprawdzanie weryfikacji - token do przejścia, a dopiero wtedy przetwarza zdarzenie — przejmowane na Instancja ta jest org. - I Obaj zyskali parametr zweryfikowanyOrgId: numer do numeru Mecz w innym org niż zweryfikowany webhook jest traktowany jako niesłynny, Jak liczba, której nikt nie posiada, nigdy nie ufa. - Wdrożenie bezpieczeństwa (3 żywe instancje RingCentral nie mogą tracić ruchu przychodzące): Każda przepustka RingCentralWebhookProvisioner teraz godzi faktyczną Lista subskrypcji — subskrypcja przedrostka (bez instancjiID/token) jest DELETED i Zastępione przez zweryfikowany, więc żywe przypadki samoleczą w granicach 30 funtów od nowych Kaps staje się liderem (jest już w startupie + co 12h). Dla przerwy przed To goi się dopełnia, WebhookController nadal akceptuje zdarzenie bez instancjiID W ogóle pod pre-fix, nieoddobrzwionych regułami – ale TYLKO do 2026-10-13 i każdy Używaj kład temu głośnej linii, aby odpadnięcie było widoczne I nie na stałe. Po tej dacie zawiedzie zamknięto jak wszystko inne. Sprawozdanie dla koordynatora: nie ma żadnych działań na żywo w przypadku 3 instancji RingCentral na żywo — Mocno leczą się automatycznie w następnym rozmieszczeniu. Operacyjnie, uważaj na - w dziennikach obsługi klienta po rozmieszczeniu; powinien Przestawaj pojawiać się w ciągu kilku minut. Jeśli nadal pojawia się blisko 2026-10-13, dowiedz się Dlaczego subskrypcja tego przypadku nie została wyleczona (RingCentral JwtTokenService są rejestrowane oddzielnie) przed przecięciem lub przedłużeniem - " Testy: (niewybuj zamknięte bez tokena/nagłówkia / zły token, akceptuje pasujący token, nagłówek wrażliwy na przypadki), (generuje + tężec + wykorzystuje token; usuwa a Subskrypcja przedrostka i rejestruje zweryfikowaną wymianę; pozostawia zdrowy prąd Sama subskrypcja), plus przypadki kopiowania orgów dodane do VoipCallEventServiceTest i VoipMessageServiceKeywordTest. Wszystkie cztery potwierdzone mutacje: cofanie odpowiedniego Strażnik obraca odpowiedni test na czerwono, przywracając go, obraca na zielono.
