Защитная проверка Yamcs PacketsApi: RBAC при экспорте без списка пакетов по GHSA-8xjq-pr36-ccgf: применимость версии, самостоятельный inert fixture, матрица PASS/FAIL/Unknown, stop-rule и минимальный пакет доказательств без production-данных.
Ответ и область решения — Yamcs PacketsApi: RBAC при экспорте без списка пакетов (GHSA-8xjq-pr36-ccgf)
Проверяйте одну ось и один side-effect counter за запуск. Пользовательская боль этой страницы: отсутствие names может расширить выборку до всего архива без object privilege. Запись GHSA-8xjq-pr36-ccgf задаёт inventory-границу «org.yamcs:yamcs-core: >= 5.13.0, <= 5.13.1; исправлено в 5.13.2; org.yamcs:yamcs-core: <= 5.12.7; исправлено в 5.12.8», но сама по себе не доказывает применимость к конкретной установке. Практический результат: role/request-shape/export-count matrix, authorization trace и stop-rule. Рабочий инвариант: для «Yamcs PacketsApi: RBAC при экспорте без списка пакетов» опасный переход прекращается до чтения, записи, выдачи сессии, экспорта или неограниченного buffering. Stop-rule: измеримый лимит превышен, disposable fixture покидает свой контур или появляется настоящий пользовательский объект, credential, адрес либо внешний side effect. Статья не содержит эксплуатационного payload и не переносит вывод на весь Yamcs PacketsApi.
Почему intent самостоятельный — Yamcs PacketsApi: RBAC при экспорте без списка пакетов (GHSA-8xjq-pr36-ccgf)
Объект проверки — Yamcs PacketsApi: RBAC при экспорте без списка пакетов. Самостоятельная ценность: Различает omitted selector и явно разрешённые packet names. Причина отдельной страницы: Не повторяет role enumeration: объект проверки — telemetry export и ReadPacket. Это сочетание intent, боли, ожидаемого ответа и decision tree сравнивается с полным каталогом. Замена ОС, бренда или имени функции не считается новым материалом. Если существующая статья уже даёт тот же ответ, корректный исход — update/merge, а не соседний URL.
Inventory и доказательство применимости — Yamcs PacketsApi: RBAC при экспорте без списка пакетов (GHSA-8xjq-pr36-ccgf)
Найдите реально загруженный package, module или service revision по lockfile, SBOM, runtime metadata либо immutable image digest. Сопоставляйте только с «org.yamcs:yamcs-core: >= 5.13.0, <= 5.13.1; исправлено в 5.13.2; org.yamcs:yamcs-core: <= 5.12.7; исправлено в 5.12.8». Статусы: Absent, OutsideRange, Candidate и Unknown. Candidate требует подтвердить достижимость именно «Yamcs PacketsApi: RBAC при экспорте без списка пакетов». Дата контейнера, зелёный health endpoint и отсутствие жалоб не заменяют provenance. Backport засчитывается только с commit и regression evidence.
Безопасный протокол проверки — Yamcs PacketsApi: RBAC при экспорте без списка пакетов (GHSA-8xjq-pr36-ccgf)
На disposable archive с двумя fake packet names сравнить permitted role, denied role и omitted names; export counter и поля ответа должны оставаться нулевыми до object-level проверки. Все объекты остаются временными или in-memory, сеть ограничена loopback, production credentials и реальные назначения отсутствуют. Контрольный вариант должен завершиться штатно, граничный — дать предсказуемый deny, bounded exception или остановку до side effect. Для GHSA-8xjq-pr36-ccgf сохраняются только sanitized input class, decision, counters, monotonic duration и verdict.
Матрица наблюдений — Yamcs PacketsApi: RBAC при экспорте без списка пакетов (GHSA-8xjq-pr36-ccgf)
PASS означает, что исправленная граница либо измеренный control удерживает инвариант: для «Yamcs PacketsApi: RBAC при экспорте без списка пакетов» опасный переход прекращается до чтения, записи, выдачи сессии, экспорта или неограниченного buffering. FAIL допустим только когда версия попадает в advisory, функция достижима и безопасный fixture воспроизводит состояние «отсутствие names может расширить выборку до всего архива без object privilege». UNKNOWN используется при отсутствии provenance, configuration snapshot или точки наблюдения. NOT_APPLICABLE требует доказанного отсутствия компонента; средний статус по нескольким ячейкам запрещён.
Before/after без ложных выводов — Yamcs PacketsApi: RBAC при экспорте без списка пакетов (GHSA-8xjq-pr36-ccgf)
До обновления и после него повторяется один inert fixture с одинаковыми входными размерами, ролью и конфигурацией. Изменяться должен только verdict для «Yamcs PacketsApi: RBAC при экспорте без списка пакетов», а не unrelated settings. Сохраняйте hash fixture, версию, counters и bounded timing. Если control тоже ломается либо результат зависит от внешней системы, серия не изолирована и остаётся Unknown. Номер patched version без повторного измерения не равен PASS. Packet-export карточка хранит fake packet names, ReadPacket grants и число экспортированных records. Имена ролей не перечисляются. Критический контроль — omitted names не должны превращать пустой selector в глобальный доступ к archive.
Красные флаги и остановка — Yamcs PacketsApi: RBAC при экспорте без списка пакетов (GHSA-8xjq-pr36-ccgf)
Проверка немедленно прекращается, если измеримый лимит превышен, disposable fixture покидает свой контур или появляется настоящий пользовательский объект, credential, адрес либо внешний side effect. Нельзя использовать реальные учётные записи, токены, IP, файлы, telemetry, модели или логи пользователей. Нельзя публиковать рабочую последовательность эксплуатации. Нельзя повышать verdict до PASS по одной версии. При stop-rule сохраняют digest, обезличенный decision row и счётчики, после чего владелец компонента выбирает изоляцию, обновление и новый безопасный прогон.
Пакет доказательств для поддержки — Yamcs PacketsApi: RBAC при экспорте без списка пакетов (GHSA-8xjq-pr36-ccgf)
Минимальный пакет по GHSA-8xjq-pr36-ccgf: product/package version и digest, название точки «Yamcs PacketsApi: RBAC при экспорте без списка пакетов», sanitized configuration fragment, матрица «role/request-shape/export-count matrix, authorization trace и stop-rule», monotonic timestamps и PASS/FAIL/Unknown. Advisory опубликована 2026-08-28, обновлена 2026-08-28; это дата источника, не доказательство эксплуатации или поисковой популярности. Не прикладывайте environment dump, credentials или пользовательские данные; после remediation повторите fixture.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика; версии, даты, границы и ссылки вручную сверены по указанным advisory и upstream-страницам. Текст не воспроизводит чужую публикацию и не содержит эксплуатационных шагов.
Источники и проверка
- GitHub Advisory Database — GHSA-8xjq-pr36-ccgf проверено 2026-09-02
- Первичный источник проекта — Yamcs PacketsApi проверено 2026-09-02
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.