릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스는 서비스 호출 과정에서 ACL 검사와 외부 디스패치에 적용하는 형식을 맞추고 Go 버전을 업데이트한 변경을 담고 있습니다. 서비스 호출 ACL과 Go 1.24 계열의 CVE에 관련된 환경에서 확인할 내용입니다.
조치 필요 (2)
securityACL 검사와 외부 디스패치의 정규화 형식 일치
정규화된 형식을 ACL 검사와 외부 디스패치에 함께 사용하도록 수정해 두 처리 사이의 불일치를 없앴습니다.
security
Go버전 업데이트Go버전을 업데이트해 1.24 계열의CVE에 대응했습니다.
서비스 호출 ACL 우회 문제를 수정하고, 경로 정규화가 검사와 실제 호출에 일관되게 적용되도록 했습니다. 메서드 경로에서 위험 문자를 거부하며 ACL 경로 처리의 purell 의존성도 제거했습니다.
조치 필요 (3)
security서비스 호출 경로 정규화로 ACL 검사와 디스패치 일치
서비스 호출 경계에서 메서드 경로를 정규화합니다. HTTP와 gRPC 공개 API 호출은
directMessaging.에서, gRPC 내부 호출은Invoke callLocalValidateACL에서, 프록시 호출은 gRPC 프록시 핸들러에서 경로를 정규화합니다. 정규화된 경로를 ACL 검사와 외부 디스패치에 모두 사용해 두 경로의 불일치를 없앴습니다.security메서드 경로 정규화 및 위험 문자 거부
경로 정규화에
path.을 사용해Clean .와 중복 슬래시를 처리합니다.. / #,?, 널 바이트 또는 제어 문자가 포함된 메서드 경로는 거부합니다.securityACL 경로의
purell의존성 제거ACL 경로 처리에서
purell의존성을 제거했습니다.
v1.16.13은 보안과 관련된 Go 의존성 업데이트를 포함합니다. 스케줄러 신뢰성과 Pulsar pub/sub 처리 동작도 수정되었습니다.
조치 필요 (1)
security
Go버전 업데이트Go버전이 1.25.8에서 1.25.9로 업데이트되었습니다.
영향 확인 (1)
breaking
processMode값의 초기화 시점 검증processMode를 설정한 경우에 적용됩니다.processMode에 잘못된 값이 들어오면 초기화 시점에 거부됩니다.