- Expediere
- 23 septembrie 2026 la 10:24 UTC
- Autor
- Kamo
- Comite
- 8950a17
Două lacune legate de aceeași limită de încredere. /api/voip/sms/templates/** a fost transmis en gros de /api/voip/** Wildcard. VOIPservice's Internal AuthFilter guards that prefix (și /api/bulktext/send) cu un secret comun X-Normal-Auth, și SmsTemplateService are id org transportate în organismul de cerere o dată că trece de verificare - nu există nici un alt control per-bentant. Asta a făcut un interior-numai de suprafață Internet-reachable, cu un singur secret comun ca Singurul lucru care stă între un străin şi SMS-ul fiecărui chiriaş șabloane. Adăugat o cartografiere Carve-out, același mecanism deja utilizat pentru /api/voip/calls/** and /api/voip/recordings/** over it: more specific decât wildcard, astfel încât să câștige indiferent de ordin de declarație, și întoarce 404 în loc de expediere. kamo-intern nu cheamă nimic sub acest cale de astăzi (confirmat împotriva originii/mainului), astfel încât nimic legitim utilizat această poartă pentru a ajunge la ea. Separat: InboundHeaders nu a deposedat niciodată X-Normal-Auth, deci un client care a ghicit sau a scurs secretul comun ar putea merge prin înainte (), înainteWebhook() sau forwardCallback () trecut direct de oricare serviciu Intern AuthFilter a fost la celălalt capăt. Se adaugă la IDENTITY HEADERS -- afirmă un privilegiu ("Sunt de încredere în infrastructura internă") În acelaşi mod în care intrările existente îşi afirmă identitatea, iar eliminarea ei este sigură. prin construcție: fiecare operator din acest serviciu care acționează în mod legitim în calitate de apelant intern (PublicChatController, PublicApiController, SocialWebhookController, VoipRecordingUploadController, VoipCallEvenimentController, PublicChatKeyRezolvator) construiește outbound antetele de la zero și stabilește acest serviciu propriul secret configurat - Nici unul dintre ei numesc InboundHeaders.copyInto, astfel încât nici unul nu este afectat. Asta Intrarea este mai largă decât cea a lui Traefik. nu se dezbracă încă la margine; observând că ca o continuare pentru Klusterservices mai degrabă decât ghicitul la o schimbare cross-repo aici. VoipSmsTemplatesCarveOutTest acoperă cartografierea și comportamentul său 404. IdentityHeaderStripping În prezent, și hamul existent de cerere spoofed test trimite o presupunere X-Normal-Auth pe fiecare caz pe care îl conduce deja (billing, drepturi, în vrac text webhook, OAuth apelback), deci acest lucru este acoperite pe fiecare cale înainte că exerciții de tip, nu numai unul nou. Reversificarea oricărei modificări nu reușește imediat testul corespunzător.
