Skip to content

v1.11.11

Latest

Choose a tag to compare

@github-actions github-actions released this 31 Jul 05:22
ac2bd06

CPA Manager Plus v1.11.11

2 commits · 2 files changed · +65 / -14

English ->

Overview

本安全补丁修复了 Manager Server 插件资源代理中的认证权限提升路径。未通过 CPAMP Admin Key 验证的插件资源请求不再隐式借用服务器已保存的 CPA Management Key;调用方自身的 Authorization 会保留转发,未提供认证时则由上游 CPA 或插件的公开资源策略决定。

Highlights

Fixes

  • /v0/resource/plugins/* 仅在请求携带有效的 CPAMP Admin Key 后才使用保存的 CPA Management Key;无认证的 GET/HEAD 请求不会再以管理权限访问上游插件资源(manager-server/plugin-resource-proxy)。
  • 所有已支持的插件资源 HTTP 方法现在遵循相同的权限边界:插件调用方携带的 Authorization 会原样转发,而无认证请求仍受上游 CPA 或插件的公开资源策略约束(manager-server/plugin-resource-proxy)。

Upgrade Notes

  • v1.5.0v1.11.10 受影响。若 Manager Server 曾可被不可信客户端访问,请尽快升级。
  • 影响范围包括 Manager Server、Full Docker,以及配置了 CPA upstream 和保存 CPA Management Key 的原生 Manager Server 安装;CPA Panel 直接模式不受影响。
  • 无需配置或数据库迁移。若实例曾暴露给不可信网络,请检查相关访问和插件日志;仅当已安装插件的资源接口可能返回敏感数据或凭据时,按排查结果轮换相应插件侧 Token 或 API Key。

Acknowledgements

  • @Cec1c - 报告并贡献修复了该权限提升问题。

Full Changelog: v1.11.10...v1.11.11