- 已装运
- 2026年9月23日 08:54 UTC
- 作者
- Kamo
- 提交
- da4e9f3
电话系统审计的结果2 -6, 固定在一起,因为几个共享文件。 2. 高级——VoipInstance主计长对任何变异终点没有适当的检查 **************************************************************************************************************************************************************************************************************************************************************** 管理员,可以创建,删除或重新指定电话服务器的证书. 现在需要 管理 VoIP 设置, 相同的右侧设置 - > 特性 - > 电话本身就关上了 还有:平台Url/baseUrl没有认证,所以一个成员可以指向Ring Central的代币薄荷 (它发送 Org 真正的客户端ID/客户端Secret + JWT) 或者一个在主机中的 FreepBX GraphQL 客户端 或到达吊舱网络(Redis/MINIO/Yugabyte 全部) 回答未经认证的,没有 Egress 网络政策。 用 PhoneServerUrlGuard 固定: Ring Central 是 现在限制在自己的两个主机(生产/发售盒); FreePBX 仅获得普通公用 SSRF 检查基于 Kamo-shared-library 的 PublicHostGuard(同样的原始安全服务) SafeSiteFatcher和Aiservice的外出UrlGuard的使用). (原始内容存档于2018-03-26) (英语). Ring Central JwtTokenService's and FreePBX TokenCache 的代号缓存没有主机键入, 所以一个活生生的 Bearer 代号已经铸造 相对于真正的主机,在平台Url/baseUrl编辑后会继续被发送到一个新的主机 -- 两个缓存密钥现在都包含它。 合并 Config 不再让一个蒙面的"***" 秘密骑去一个 新设置的主机( 必须重新输入) , 绝不合并 KamopBX 的服务器指定账户Id/ realm 。 客户端,而测试连接/ 手动同步不再响应原始例外消息( 它可以) 将目的地主机或反应碎片带回呼叫者。 Telnyx 的 apiKey 添加到 (原始内容存档于2017-10-21). Secret FIELDS. 3. HH——VoipConfig成员主计长PUT只检查目标成员是否在呼叫者中 沃尔格 任何签约成员都可以重新指派一个COLLEAGUE的Q&和. Sip Captain. Get SipCreditics hands back whatever the existance is discription -- -- a 将证书手拿回当前指派的任何扩展名 同一高的账户 接管原始, 不只是一个IDOR。 现在需要管理 延长或 管理 活动 设置 无条件匹配设置 UI 自己对扩展名的评论 任务由行政部门管理,绝不是自助服务。 正在对照 呼叫者 org -- -- 以前来自不同组织的电话服务器可以命名,如果 据称,其中一项延期未分配。 4. 高 -- -- 没有权利检查: (创建/更新/删除/删除) 测试/测试-送出/送出、VoipDevices 主计长、VoipUsers 主计长、VoipExtensions 主计长、 VoipOrgAggregate主计长、OrgPhone数字主计长、成员Phone数字主计长。 现在大部分 要求右侧设置相应的 kamo- 内部屏幕本身( MANAGE VOIP SETTINGS) 电话服务器库存/数字屏幕, 扩展任务)。 VoipOrgAggregate 主计长的/org/语音邮件 ViEW VOICEMAIL 特指 (匹配 VoipVoicemail 控制器, 而不是 Org- 汇总默认) 和 获得同样的PHI记录-披露审计电话。 BulkTextInstance 控制器发送/发送 任意短信,没有外出同意/压制门 -- -- 现在拒绝(409个) 最新的 TCPA SMS 同意记录是 REVOKED, 已读取 WORM 分类账 SmsKeyword Service 写在每一个入境的STAT/START, 租户范围, 这样停止到不同的 org 上, 永远不会阻断这个 一个 成员Phone Number Captain是"需要的admin right, pertions"的一个例外:与VOIP不同 扩展/代理任务(调查3,完全没有通过明确产品提供自助服务的途径) 决定 - 设置 UI 自己的注释如此表示),设置/成员 Phone 标签 会员Text NumbersCard为每个观众提供全面的自助控制(指定/重新移动/制作主机) 该页面可访问 Access VOIP 单凭自己的评论:“ACESSQQ覆盖用户管理自己的设置;MANAGEQQ覆盖 管理者代表会员进行配置". 因此,这个控制器得到了一个自我或管理规则代替 (缩略语 QQ已存在的形状):成员管理 他们自己的号码,没有特别的权利; 以同事的名义行事仍然需要MANAGE EXTENSIONS 或管理 VOIP 设置。 这里只有管理者的规则 每个成员403'd Accesss VOIP 从今天的名片里出来 5. MEDIUM - ORG 手机NUMBER上唯一的索引是: (org id, phone canon),不单(phone canon) (故意地,所以一个端口数字的历史可以 在两个组织下长期存在) -- -- 但没有任何东西阻止第二类组织创建其 由于 find( ) / findBy Number( ) 已被 Org 扫描, 已积极持有一个数字的自有行 也不会找到另一只猩猩的行 保存 () 现在拒绝在 其它 Ogg 已对同一号码提出主动索赔; 发现( 要求提供者) 它本身,即所有权的真正证据)是未触及的。 成员Phone Number Services的指派/未签名/ set Primary/ for Member 校验后的数字Id 与 Org 对应,但根本不是成员Id -- -- 组合 指定 () 写给成员 VoipConfig (由成员 id 单独查看), 一个呼叫者 Org可以在自己的手机上重新指定一个 不同的OrG的外接电话号码 基础设施。 需要Menistry InOrg来修复。 6. LOW(perf)——实例同步服务重新保存了每个缓存扩展/用户/设备/语音邮件行 每一次扫荡,日期被打乱, 更新,即使提供者报告没有什么不同, ~23k可避免更新/天. 现在四种同步方法中的每一种在写前都比对每个字段 只有在事情真的改变时才省钱 测试: 电话服务员UrlGuard Test, QQ **************** Ring Central JwtToken Service Test (新例), FreePBX Token 缓存测试, QQ **************** **************** **************** **************** **************** (允许自助服务,跨成员) 要求管理权,这两项权利均被接受), 仅限权利添加到 已核实 通过代码审查和全集编译,而不是每个控制器的专门测试 -- -- 模式是: 完全相同,而且已经由QQ和QQ覆盖 上面的每个警卫都经过了突变检查(在当地恢复,确认匹配测试是去红色的,恢复了). 3个VoipInstance测试 **************** 霍普因斯坦斯 刚刚的电话测试, **************** (a) 事先发现2,并设立会议,完全没有权利清单; 它们现在包括 MANAGE VOIP SETTINGS ,这样它们仍然可以锻炼它们被写入的行为(提供 重试, JustCall id通过, JWT-形状验证) 而不是先绊倒新的右检. **************** FreePBX 案例还互换了非解析“ pbx.example.com” 占位符 因为PhoneServerUrlGuard的BaseUrl检查 现在进行真正的DNS检索 协调员的报告:没有计划变化,没有配置变化,不需要网关变化 这6个调查结果(只有调查结果1的报告有业务后续行动)。 确认反对 apiservice:它转发了/api/voip/**批发,因此结论2、3、5和6不需要在那里。 BulkTextInstance 主计长(调查4)坐落于/api/bulktext/Intances/**,后者为高级服务 故意不通配符(只有/api/bulktext/inbound/**是公开的,守卫内部 X-Internal-Auth /api/bulktext/从互联网上永远可以到达) -- -- 但从未 需要: Kamo- Internal 自己的服务器直接通过 VOIPSERVICE URL的代理,绕过公众 整个网关。 两边都没有变化.
