KamoCRM

Auth nos terminais que podem tomá-lo agora, ffmpeg/Batik endurecimento no resto

FixConversionService
Navios
23 de setembro de 2026 às 10:34 UTC
Autor
Kamo
Enviar
cb37067

ResourceServerConfig permite todos os pedidos (este serviço é acessível anonimamente em Conversion-api.kamocrm.com), e nenhum dos manipuladores do ImageOpsController ou ConversionController verificou uma sessão ou um segredo interno próprio — o ffmpeg e o LibreOffice correram, e o Batik SVG bruto transcodificado, em uploads anônimos. Mapeou cada chamador através da frota antes de tocar em autenticação, porque a maioria destes terminais tem chamadas de serviço a serviço (docsservice, serviço de segurança) que não enviam hoje credencial: - /image/resize-height: fechado em uma sessão da equipe (extractK Token, o mesmo portão ImagingUploadController aplica-se) — sua única chamada, a página de configurações de crachá de assinatura de e-mail, é ela mesma inatingível sem um, então isso não custa nada. - Convert-to-pdf-com-senha: fechado no segredo partilhado. constante-tempo, padrão de falha-fechado como TranscriptionController) — um repo grep completo encontrado NO chamador Em qualquer lugar, por isso gatá-lo é grátis. - /image/resize-bg, /favicon/generate, /convert-to-pdf, /generate-thumbnails, /page-count, /render-page: NÃO fechado. Cada um tem pelo menos um chamador de serviço a serviço Java que não envia X-Internal-Auth hoje (serviço de segurança ************************************************************************************************************************************************************************************************************************* ConversionPageClient, Docsservice's DocumentService). Solicitar autorização aqui seria 401 que o tráfego imediatamente após a implantação — uma decisão produto/cross-repo, não uma suposição que esta mudança faz unilateralmente. Mapa completo, e a propriedade... / **************************** já montado neste pod por commit anterior) cada chamador precisa começar a enviar, vai em O relatório de correcção. Endurecido independentemente da lacuna de autenticação, uma vez que nada disso depende da coordenação do chamador: - ImageResizeService: nem o ffprobe nem o ffmpeg foram informados do formato de entrada — ambos detectados automaticamente através do conjunto completo demuxer do ffmpeg a partir do conteúdo do arquivo. Agora cheirado de bytes mágicos contra um fixo allowlist (PNG/JPEG/WebP/GIF/BMP → o demuxer * pipe correspondente) e fixado em ambas as invocações; qualquer outra coisa é recusada antes de um processo ser gerado. - FaviconGeneratorService: A entrada SVG passa por um PNGTranscoder bloqueado (NoLoadExternalResourceSecurity + NoLoadScriptSecurity, em vez de confiar na própria política padrão de Batik para esta forma de entrada — verificado pela mão que Batik 1.17 já defaults ambos fora aqui, mas que agora é uma garantia isto estados de arquivo e um pinos de teste, não uma propriedade de dependência-versão não declarada) e recusa um DOCTYPE diretamente (o vetor XXE; verificado este importa – Batik não o rejeita por conta própria). Adicionado a mesma tampa de pixel pré-codificação (~100MP, via leitor somente de cabeçalho do ImageIO) e concorrente limite (2 em voo) os parâmetros de redimensionamento já tinham, mais uma tampa de 2MB na própria marcação SVG. Testes novos/atualizados: ImageResizeServiceTest (format allowlist), FaviconGeneratorServiceTest (SSRF via a servidor HTTP local que deve ver zero hits, recusa de DOCTYPE, recusa de SVG de tamanho excessivo), **************************** **************************** Controlo da mutação: DOCTYPE, format- allowlist e ambos os novos portões de autenticação ficam todos vermelhos quando desativados; o teste SSRF não (veja seu docstring — Batik já defende esta forma de entrada) mas é mantido como uma regressão presa Guarda.

Todas as alterações

Como o que vês no transporte?

Tudo isso chega em seu espaço de trabalho por conta própria. Comece no plano gratuito e leia esta página novamente em um mês.

Começar Livre Para SempreVer Preços