Avatar çözümleyicisinden gelen egress; Redis Eviction havuzuna dikkat edin

FeatureKlusterServices
Shiked
3 Ağustos 2026 02:32 UTC
Yazar
Kamo
Commit
06db7db

GüvenlikHizmeti şimdi URL'nin güvensiz bir şekilde seçildiği bir hediyeyi çalıştırıyor Parti - bir BIMI kaydı, gönderen bir domaini olan herkes tarafından yayınlanan DNS içeriğidir. Ve herkes bir kiracı e-posta yoluyla bir gönderme domaini olur. Bu kümede hiçbir şey yok Böyle bir talebin nereye gidebileceğini kısıtladı: Redis, 6379'da öngörülemeyen cevaplar, MinIO 9000'de kök bilgisi, CockroachDB 26257'de ve node metadata endpoint herhangi bir pod'dan ulaşılabilir. Komiser kendi kontrollerini kodda uygular ve bunlar birincil kalır Savunma çünkü DNS rebinding'i anlayan tek tabakadır. İşte bu İkincisi, bu yüzden hala özel bir adrese ulaşamıyor. Deliberately izin listeden ziyade en çok izin verir. Bu hizmetler haklı olarak ulaşmak Ev sahibi, bu yüzden enumerating destinasyonlar güvenilmez ve kırılır sessizce. Bunun yerine, halka açık internete her özel aralık dışında izin verir, Daha sonra, belirli in-cluster limanları aslında gerekli. Kapsam pods'a Bu, emanetsiz yerleşmeler gerçekleştirir - bu adı alan çapında uygulayın Egress'in asla denetim edilmediği hizmetler. Redis değişikliği bir yorum ve bir veritabanı bump, bir davranış değişikliği değil. Bu Gönderici-avatar önbellek mağazalarının neden sadece kısa metadata dizeleri kaydeder: maxmemory Tüm örnekteki tüm anahtarlarla 2gb ve DB 0 her canlıyı tutar Oturum, bu yüzden burada bir yığın önbellek, kullanıcıların baskı altında rastgele işaret edecek Ve günlerce yanlış teşhis edilir.

Tüm değişiklikler

Kargoyu gördüğünüz gibi?

İş alanınızda bu güncellemelerden her biri otomatik olarak. Ücretsiz başlayın ve haftadan sonra büyümesini izleyin.

Sonsuza Kadar Ücretsiz BaşlangıçFırsatları Görüntüle