- Navios
- 23 de setembro de 2026 às 10:24 UTC
- Autor
- Kamo
- Enviar
- 8950a17
Duas lacunas relacionadas no mesmo limite de confiança. /api/voip/sms/templates/** foi enviado por grosso pelo /api/voip/** Wildcard. O arquivo interno do VOIPService protege esse prefixo (e /api/bulktext/send) com um segredo compartilhado X-Internal-Auth, e SmsTemplateService confia no org id transportado no corpo de solicitação uma vez o cheque passa -- não há mais cheque por cada inquilino. Isso fez um apenas na superfície interna acessível à Internet, com um único segredo partilhado como a única coisa entre um estranho e SMS de cada inquilino modelos. Adicionado um mapeamento esculpido, o mesmo mecanismo já usado para /api/voip/calls/** e /api/voip/gravings/** acima dele: mais específico do que o wildcard, por isso ganha independentemente da ordem de declaração, e retorna 404 em vez de encaminhar. kamo-interno não chama nada sob este caminho hoje (confirmado contra origem / principal), então nada legítimo usado Este portal para alcançá-lo. Separadamente: InboundHeaders nunca despiu X-Internal-Auth, então um cliente que adivinhou ou vazou o segredo compartilhado poderia montá-lo através de forward(), forwardWebhook() ou forwardCallback() straight past O InternalAuthFilter estava do outro lado. É adicionado aos IDENTITY HEADERS -- afirma um privilégio ("Eu sou confiável infra-estrutura interna") da mesma forma que as entradas existentes afirmam uma identidade, e deixá-la cair é seguro por construção: cada controlador neste serviço que atua legitimamente como o chamador interno (PublicChatController, PublicApiController, SocialWebhookController, VoipRecordingUploadController, VoipCallEventController, PublicChatKeyResolver) constrói sua saída cabeçalhos a partir do zero e define o segredo configurado próprio deste serviço -- Nenhum deles chama os InboundHeaders. Isto a entrada é mais ampla do que os middlewares strip-identity-headers da Traefik, que não o desfizeste ainda na borda; observando isso como um acompanhamento para klusterservices em vez de adivinhar em uma mudança de cross-repo aqui. VoipSmsTemplatesCarveOutTest cobre o mapeamento e seu comportamento 404. IdentityHeaderStripping Teste de arnês spoofed pedido agora também envia um X-Internal-Auth adivinhado em cada caso que já conduz (billing, direitos, o bulktext webhook, o callback OAuth), então este é coberto em todos os caminhos avançados que tipo exercícios, não apenas um novo. Revertendo qualquer alteração falha o teste correspondente imediatamente.
