- 已装运
- 2026年9月23日 10:24 UTC
- 作者
- Kamo
- 提交
- 8950a17
同一信任边界的两个相关漏洞。 /api/voip/sms/templates/** 由 /api/voip/**批发 通关卡。 VOIPService的内AuthFilter前缀(和 /api/bulktext/send),带有共享的X-Internal-Auth秘密,并 SmsTemplate Service 曾经信任请求机构携带的 Org id 。 检查证 - 没有进一步的租户检查。 这才是 内部仅可接触的地表互联网,只有一个共享的秘密: 唯一站在陌生人和每个房客的短信之间的东西 模板。 添加了自定义的映射, 相同的机制已经用于 以上/api/voip/ calls/**和/api/voip/recordings/**:更具体 胜过通配符,所以无论宣布命令如何,它都会获胜, 返回 404,而不是转发。 Kamo - 内部电话,这下面什么也没有 今天的路径( 与来源/ 主体相对的确认), 因此没有合法使用 这个网关到达它。 单独: 入境信头从未剥取过 X- Internal- Auth, 所以是一个客户端 猜到或泄露了共同的秘密 就能让它向前走 (), 转发Webhook () 或转发Callback () 直接通过任何服务 内部AuthFilter在另一端。 它被添加到身份识别器中 它宣称一个特权 ("我值得信赖的内部基础设施") 同样的,现有的条目 坚持一个身份, 并放弃它是安全的 建筑业:这项服务中合法行事的每个控制者 担任内侍(PublicChat Capter,PublicApi Capter, 社交网站管理员 录音室管理员 VoipCallEvent Captain, PublicChatKey Resolver) 建设其出入口 从头到尾设置此服务的 OMN 配置的秘密... 他们中没有一个叫入域信使,所以没有人受影响。 这个 条目比Traefik的脱口秀头像中间软件要宽。 (b) 指出,作为后续措施,将“在” Klusterservices 而不是猜测 交叉重播的变化在这里。 VoipSmsTemplates Carve Out Test 覆盖了绘图及其404行为. 身份抬头 测试中已有的被窃取的用具 在它已经驱动的每个案件上,都会发出一个猜想中的 X-Internal-Auth(billing, 权利, 批量文本 Webhook, OAuth 调用),所以这是 覆盖在每条前行路线上, 不仅仅是一条新的道路。 恢复任何更改都会立即失败相应的测试 .
