リリース
CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。
このリリースは、アクセス制御と実行時の依存関係に関わるセキュリティ更新を含みます。サービス呼び出しの経路やGoの1.24系を利用する環境では、変更内容の確認が関係します。
要対応 (2)
security
ACLチェックと送信処理で正規化形式を統一正規化した形式を
ACLチェックと外向きのディスパッチの両方で使うようになり、両者の不一致が解消されています。security
Goの1.24系CVE対応に伴うバージョン更新Goのバージョンが更新され、1.24系のCVEへの対応が行われています。
サービス呼び出しでパスの正規化が一致しないことに起因するACLチェックの迂回を修正しました。メソッドパスの受け入れ条件を狭め、ACLパス処理からpurell依存関係を削除しています。
要対応 (3)
securityサービス呼び出し時のメソッドパス正規化を統一
サービス呼び出しの境界でメソッドパスを正規化します。HTTPおよびgRPCの公開API呼び出しでは
directMessaging.、gRPCの内部呼び出しではInvoke callLocalValidateACL、プロキシ経由の呼び出しではgRPCプロキシハンドラーを使います。正規化後のパスをACLチェックと送信処理の両方に使うため、両者の不一致が解消されました。securityメソッドパスの受け入れ条件を変更
メソッドパスの正規化に
path.を使い、Clean .や重複したスラッシュを解決します。. / #、?、ヌルバイト、制御文字を含むメソッドパスは受け付けなくなりました。securityACLパス処理から
purell依存関係を削除ACLパス処理から
purell依存関係を削除しました。
v1.16.13では、セキュリティに関わるGoの更新が行われています。スケジューラの信頼性とPulsarのpub/sub処理に関する修正も含まれます。
要対応 (1)
security
Goバージョンの更新Goのバージョンが1.25.8から1.25.9に更新されました。
影響確認 (1)
breaking
processModeの無効値検証processModeを設定している場合に適用されます。設定した
processModeに無効な値がある場合、初期化時に拒否されます。