Защитная проверка Kirby CMS по GHSA-9vx2-j98c-p72w: runtime inventory, обратимый fixture, матрица PASS/FAIL/Unknown, stop-rule и минимальный пакет доказательств без production-данных.
Короткий ответ для Kirby CMS
Безопасная диагностика должна измерять решение программы до побочного эффекта. Для Kirby CMS отдельная пользовательская боль такова: на серверах, принимающих %2f, media route может читать изображения или обнаруживать JSON вне site root. Рабочий защитный инвариант: URL декодируется один раз до route matching, а source/job paths остаются внутри разрешённого media root. Advisory GHSA-9vx2-j98c-p72w задаёт inventory-границу «getkirby/cms: <= 4.9.4; исправлено в 4.9.5; getkirby/cms: >= 5.0.0, < 5.5.2; исправлено в 5.5.2», но совпадение версии означает только candidate. Оно не доказывает включённую функцию, достижимый маршрут или наличие инцидента. Минимальный ответ должен сохранить строку наблюдения «server mode | raw path | decoded path | source root | response class | verdict» и завершиться по условию «внешний marker прочитан, раскрыт факт JSON или настройка production web server изменена». Такой формат не смешивает диагностику с эксплуатацией и позволяет повторить проверку после обновления.
Узкая граница темы: media thumbnail handling при encoded slash в URL
Граница именно этой страницы — «media thumbnail handling при encoded slash в URL», а наблюдаемая проблема — «на серверах, принимающих %2f, media route может читать изображения или обнаруживать JSON вне site root». Не подменяйте её общим аудитом Kirby CMS и не переносите вывод на соседние функции. Сначала докажите условие «URL декодируется один раз до route matching, а source/job paths остаются внутри разрешённого media root» на контрольном входе, затем повторите с единственным изменённым параметром из fixture «локальный web server с temp site root, внешним marker image и разными encoded-slash режимами». Доказательство пригодно для ревью только тогда, когда в одной строке видны «server mode | raw path | decoded path | source root | response class | verdict». Отдельно пометьте, какой столбец получен из runtime, какой — из configuration snapshot, а какой является выводом редактора. Условие остановки сформулировано предметно: внешний marker прочитан, раскрыт факт JSON или настройка production web server изменена. Если оно сработало, verdict остаётся Unknown или FAIL по фактически измеренной границе; нельзя расширять его до утверждения о всём продукте. После исправления тот же кейс должен подтвердить, что URL декодируется один раз до route matching, а source/job paths остаются внутри разрешённого media root. Это и есть самостоятельная практическая ценность материала, отличающая его от соседних advisory.
Паспорт проверочного кейса GHSA-9vx2-j98c-p72w
Паспорт кейса GHSA-9vx2-j98c-p72w. Объект проверки: media thumbnail handling при encoded slash в URL. Нежелательное состояние описывается конкретно: на серверах, принимающих %2f, media route может читать изображения или обнаруживать JSON вне site root. Ожидаемое безопасное состояние: URL декодируется один раз до route matching, а source/job paths остаются внутри разрешённого media root. Контрольная лаборатория: локальный web server с temp site root, внешним marker image и разными encoded-slash режимами. Единица доказательства не является скриншотом или общим health-check; это строка «server mode | raw path | decoded path | source root | response class | verdict». Красная линия эксперимента: внешний marker прочитан, раскрыт факт JSON или настройка production web server изменена. В отчёте эти пять формулировок оставляют без расширительных синонимов, чтобы следующий инженер мог сопоставить regression result с тем же объектом. Если меняется media thumbnail handling при encoded slash в URL, создаётся новый кейс, а не дописывается вывод сюда. Если меняется только версия Kirby CMS, повторяют этот паспорт и прикладывают новый digest. Тем самым GHSA-9vx2-j98c-p72w остаётся отдельным поисковым ответом на боль «на серверах, принимающих %2f, media route может читать изображения или обнаруживать JSON вне site root», а не механической страницей о продукте.
Ожидаемый before/after для GHSA-9vx2-j98c-p72w
Ожидаемый before/after для GHSA-9vx2-j98c-p72w формулируется через один переход. До исправления проверяется только возможность нарушения «URL декодируется один раз до route matching, а source/job paths остаются внутри разрешённого media root» на безопасном marker; после исправления тот же marker должен быть отклонён до изменения состояния. Для объекта «media thumbnail handling при encoded slash в URL» сохраните исходный hash fixture, результат «server mode | raw path | decoded path | source root | response class | verdict» и конечный hash. Расхождение разбирают по причине «на серверах, принимающих %2f, media route может читать изображения или обнаруживать JSON вне site root», не добавляя гипотезы о других подсистемах Kirby CMS. Нулевой побочный вызов важнее текста ошибки. Если произошло «внешний marker прочитан, раскрыт факт JSON или настройка production web server изменена», доказательство считается неполным и требует владельца стенда. Такой before/after позволяет повторно проверить именно media thumbnail handling при encoded slash в URL после официального обновления и не выдаёт общий security verdict для всей установки.
Inventory и достижимость: media thumbnail handling при encoded slash в URL
Зафиксируйте фактически загруженный артефакт, а не только декларацию зависимости: для media thumbnail handling при encoded slash в URL нужны resolved version, digest либо revision, способ установки и конфигурационный флаг. Сопоставьте эти данные с границей «getkirby/cms: <= 4.9.4; исправлено в 4.9.5; getkirby/cms: >= 5.0.0, < 5.5.2; исправлено в 5.5.2». Классифицируйте результат как absent, out_of_range, candidate или unknown. Absent требует доказательства, что компонент отсутствует в runtime; out_of_range — точной версии; candidate — одновременно версии и достижимости функции; unknown остаётся честным исходом при неполном provenance. Для Kirby CMS дополнительно запишите owner проверки и момент снимка. Backport считается только при наличии commit и regression test, а дата контейнера, HTTP health или название образа сами по себе границу не закрывают.
Обратимый fixture для GHSA-9vx2-j98c-p72w
Используйте только обратимый стенд: локальный web server с temp site root, внешним marker image и разными encoded-slash режимами. До запуска отключите реальные учётные данные и внешние назначения, назначьте отдельный temporary root либо in-memory store и включите счётчики побочных вызовов. Проверяйте непосредственно media thumbnail handling при encoded slash в URL; соседние функции не расширяйте в эту статью. Контрольный случай должен проходить, граничный — получать документированный отказ, а состояние после каждого шага возвращаться к исходному hash. Собирайте колонки «server mode | raw path | decoded path | source root | response class | verdict». Немедленно остановитесь, если внешний marker прочитан, раскрыт факт JSON или настройка production web server изменена. Такой stop-rule важнее попытки получить зрелищный результат: он удерживает эксперимент в low-risk режиме и не переносит вредные данные в production.
Матрица PASS, FAIL, Unknown и N/A
Матрица решения должна различать как минимум четыре состояния. PASS: resolved-артефакт исправлен либо контроль на проверяемой границе отклоняет граничный input до side effect. FAIL: версия попадает в область advisory, путь достижим и измерение нарушает сформулированный инвариант. UNKNOWN: нет SBOM, runtime provenance, конфигурации или наблюдаемой точки; этот исход нельзя повышать до PASS. NOT_APPLICABLE: media thumbnail handling при encoded slash в URL доказанно не используется. Для темы «на серверах, принимающих %2f, media route может читать изображения или обнаруживать JSON вне site root» не объединяйте разные строки в один средний статус: version, reachability, policy decision и side-effect counter хранятся отдельно. После обновления повторите тот же fixture и сравните строки до/после; именно стабильный regression result, а не отсутствие жалоб, закрывает проверку.
Stop-rule, откат и пакет для поддержки
Пакет для владельца Kirby CMS минимизируйте: version/digest, sanitized configuration fragment, точное имя входной точки, одна таблица «server mode | raw path | decoded path | source root | response class | verdict», monotonic timestamps и итог PASS/FAIL/Unknown. Не прикладывайте пароли, токены, адреса пользователей, реальные имена репозиториев, полный environment dump или сырые логи. Сначала применяют документированное обновление и проверяют штатные функции; ручные patch и расширение сетевых прав требуют отдельного change contract. Если сработало условие «внешний marker прочитан, раскрыт факт JSON или настройка production web server изменена», эксперимент прекращают, сохраняют только обезличенные артефакты и передают вопрос product/security owner. Rollback должен возвращать fixture, а не откатывать production-данные. После исправления сохраните regression case с неопасным marker: он пригодится для последующих обновлений без повторения рискованного сценария.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика; технические границы, даты, версии и ссылки вручную сверены по указанным первичным страницам. Текст не воспроизводит чужие публикации и не содержит эксплуатационных шагов.
Источники и проверка
- GitHub Advisory Database — GHSA-9vx2-j98c-p72w проверено 2026-09-01
- Первичный источник проекта — Kirby CMS проверено 2026-09-01
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.