KamoCRM

VOIPService'in iç SMS-template API'sini dışarı çıkarın ve asla bir müşterinin kendi X-Internal-Auth

FixAPIService
Shiked
23 Eylül 2026 10:24 UTC
Yazar
Kamo
Commit
8950a17

Aynı güven sınırındaki iki ilgili boşluk. /api/voip/sms/templates/**, /api/voip/** tarafından gerçekleştirildi. vahşi kart. VOIPService's InternalAuthFilter guard that prefix (and /api/bulktext/send) paylaşılan bir X-Internal-Auth sırrı ve ve SmsTemplateService, istekte bir kez yapılan veya boşluğa güvenir Bu kontrol geçişi - daha fazla per-tenant kontrol yoktur. Bu bir şey yaptı Sadece yüzey internet erişimi kullanılabilir, tek bir paylaşılan sır ile Bir yabancı ve her kiracının SMS'leri arasında duran tek şey şablonlar. Bir carve-out haritası eklendi, aynı mekanizma zaten kullanılmış /api/voip/calls/** ve /api/voip/recordings /** Yukarıda: daha spesifik Vahşi karttan daha fazlası, bu yüzden bildirim emrine bakılmaksızın kazanır ve 404'ü ileri sürmek yerine döndürür. kamo-internal bunun altında hiçbir şey aramaz Bugün yol (kaynak/main'e karşı teyit edildi), bu yüzden hiçbir meşru kullanılmadı Bu ağ geçidi ona ulaşmak için. Ayrı bir şekilde: InboundHeaders asla X-Internal-Auth, bu yüzden bir müşteri Bu, paylaşılan sırrı tahmin edebilir veya sızdırabilirdi (sonrası) forwardWebhook() veya forwardCallback(), hizmete açılan doğrudan geçmiş İçAuthFilter diğer ucundaydı. KİMLİĞİ için eklenmiştir - Bu bir ayrıcalık olduğunu iddia ediyor ("Ben iç altyapıya güveniyorum") Mevcut girişlerin bir kimliği iddia etmesi ve onu bırakmasının aynı yolu da güvenli İnşaata yemin ederim ki: Bu hizmetteki her kontrol İç çağrıcı olarak (PublicChatController, PublicApiController, SosyalWebhookController, VoipRecordingUploadController, VoipCall EventController, PublicChatKeyResolver) onun dışarısını inşa ediyor Sıfırdan gelen başlıklar ve bu hizmetin OWN'nin yapılandırıldığı sırrı ayarlar - Hiçbiri InboundHeaders.copyInto'yu aramaz, bu yüzden hiçbiri etkilenmez. Bu Bu Bu Bu Giriş, Traefik'in striptiz-identity-headers ortaware'den daha geniştir. Henüz kenarda da şerit etmeyin; bunun için bir takip olarak değil Burada bir haç değişikliği tahmin etmek yerine klusterservices. VoipSmsTemplatesCarveOutTest haritayı ve 404 davranışını kapsar. KimlikHeaderStripping Testin mevcut spoofed-request kullanımı şimdi de aynı zamanda Bir tahmini X-Internal-Auth her durumda zaten sürücüler (milying,) Başlıklar, büyük metin webhook, OAuth callback), bu yüzden bu Bu tür egzersizlerin her ileriye dönük yolda, sadece yeni bir tane değil. Ya da değişim hemen ilgili test başarısız olur.

Tüm değişiklikler

Kargoyu gördüğünüz gibi?

Tüm bunlar kendi başına iş alanınıza geliyor. Ücretsiz plana başlayın ve bu sayfayı bir ay içinde tekrar okuyun.

Sonsuza Kadar Ücretsiz BaşlangıçFırsatları Görüntüle